Siber güvenlik dünyası, geleneksel siber suç kalıplarını yıkan ve 2026 yılına çok hızlı bir giriş yapan yeni bir küresel tehditle karşı karşıya. Siber güvenlik şirketi ESET, Hizmet Olarak Fidye Yazılımı (RaaS) modeliyle çalışan "Gentlemen" çetesinin, güvenlik yazılımlarını kör etmek için kullandığı özel Uç Nokta Tespit ve Müdahale (EDR) engelleme araç setini ve operasyonel stratejilerini detaylıca analiz etti.
Çete, siber güvenlik radarlarına yakalanmamak için geliştirdiği tekniklerle siber suç ekosisteminde kısa sürede en agresif aktörlerden biri haline geldi.
Coğrafi Ezber Bozan Kurban Profili
Siber suç organizasyonlarının büyük bir kısmı finansal olarak en büyük geri dönüşü almak adına rotalarını ABD merkezli büyük kuruluşlara çevirirken, Gentlemen çetesi bu coğrafi dağılımın tamamen dışına çıkıyor.
Grup; Güneydoğu Asya, Güney Amerika ve Batı Avrupa'daki kritik yapıları doğrudan hedef alıyor. Çetenin aktif olarak operasyon yürüttüğü ülkeler arasında Tayland, Brezilya ve Fransa gibi siber saldırıların odak noktasında nadiren birinci sırada yer alan bölgeler bulunuyor.
Cephaneliğin Kalbi: "GentleKiller" ve Dijital Kamuflaj
ESET araştırmacısı Jakub Souček ve ekibinin yaptığı incelemeler ile Mayıs 2026'da siber çete içinde yaşanan büyük bir veri sızıntısı, grubun operasyonel yapısını gözler önüne serdi. Elde edilen bulgular, siber suçluların "GentleKiller" adı verilen bir iç yazılım çerçevesini (framework) merkez alarak iş ortaklarına çok geniş bir "EDR katili" portföyü sunduğunu gösteriyor.
Grup, kendi özel sistemlerinin yanı sıra yeraltı dünyasından sızdırılmış ya da üçüncü taraflarca geliştirilmiş şu popüler araçları da cephaneliğine dahil etmiş durumda:
-
HexKiller
-
ThrottleBlood
-
HavocKiller
Savunma Atlatma Teknikleri ve BYOVD Tehlikesi
Çetenin en büyük gücü, bu EDR engelleme araçlarını meşru ve yasal güvenlik yazılımları gibi maskeleyebilmesi. Araçlar, popüler antivirüs programlarının kimliğine bürünerek sahte sürüm bilgileri ve kopyalanmış meşru sertifikalar içeriyor.
Ayrıca çete, kamuya açıklanan "Kendi Güvenlik Açığı Olan Sürücünü Getir" (BYOVD - Bring Your Own Vulnerable Driver) yöntemlerini sadece birkaç gün içinde kendi sistemlerine entegre edip işlevsel hale getirebilecek bir teknik hıza sahip. Sistemlerde, siber ortaklardan birinin geliştirdiği düşünülen ve hassas verileri sızdırmaya yarayan "OxideHarvest" adlı gelişmiş bir kimlik bilgisi hırsızı (infostealer) yazılım da tespit edildi.
İş Ortaklarına %90 Pay ile Agresif Büyüme Modeli
2025 yılının sonlarında bir RaaS (Hizmet Olarak Fidye Yazılımı) operasyonu olarak kurulan Gentlemen, 2026'nın ilk çeyreğinde pazar payını hızla artırdı. Grubu diğer siber suç ağlarından ayıran iki temel operasyonel strateji bulunuyor:
-
Yüksek Gelir Payı: Grup, sisteme dahil olan ve saldırıyı gerçekleştiren iş ortaklarına (affiliates) %90 gibi rekor bir oranda pay hakkı tanıyor. Bu durum, nitelikli siber korsanların hızla çeteye çekilmesini sağlıyor.
-
Hazır Cephanelik Paketi: Klasik RaaS modellerinde operatörler iş ortaklarına sadece şifreleyici yazılımı sağlar, EDR engelleyicileri bulmayı korsanın kendisine bırakır. Gentlemen ise doğrudan EDR engelleyicileri de sürece dahil ederek iş ortaklarının kendi araçlarını temin etme zorunluluğunu ortadan kaldırıyor.
Grup aynı zamanda çifte şantaj (double extortion) yöntemiyle çalışıyor; yani verileri şifrelemenin yanı sıra, fidyenin ödenmemesi durumunda hassas bilgileri internete sızdırma tehdidinde bulunuyor.
ESET araştırmacıları, GentleKiller çatısı altında meşru ürünleri taklit eden tam 8 farklı varyant keşfetti. Uzmanlar, bu mekanizmaların çalışma prensiplerini çözmenin, gelecekte geliştirilecek yeni nesil siber tehditlere karşı daha güçlü savunma duvarları inşa etmek için hayati önem taşıdığını vurguluyor.
Siz Ne Düşünüyorsunuz?
Siber çetelerin sadece zararlı yazılım üretmekle kalmayıp, meşru yazılımların sertifikalarını kopyalayarak ("GentleKiller" örneğindeki gibi) kurumsal savunma sistemlerini (EDR) içeriden felç etmesi hakkında ne düşünüyorsunuz? Şirketlerin siber güvenlik yatırımları yaparken sadece dış tehditlere değil, artık kendi güvendiği sürücülerin ve yazılımların manipüle edilmesine (BYOVD) karşı da önlem almak zorunda kalması, gelecekte dijital güvenliği ne kadar zorlaştıracak? Yorumlarda buluşalım!


Henüz kimse yorum yapmamış. İlk tartışmayı sen başlat.