Siber güvenlik çözümleri alanında faaliyet gösteren ESET, 2026 yılının başından itibaren fidye yazılımı ekosisteminin en aktif gruplarından biri olarak öne çıkan Gentlemen adlı RaaS (Hizmet Olarak Fidye Yazılımı) çetesinin kullandığı gelişmiş EDR (Uç Nokta Tespit ve Müdahale) engelleme araçlarını mercek altına aldı. Bu grup, olgun ve operatörler tarafından yönetilen bir dizi EDR devre dışı bırakma aracıyla dikkat çekiyor.

Küresel Hedefler ve Özgün Stratejiler

Diğer büyük fidye yazılımı çetelerinin aksine, Gentlemen'ın kurban profili ağırlıklı olarak ABD merkezli değil. Bunun yerine, çete Güneydoğu Asya, Güney Amerika ve Batı Avrupa'daki hedeflere odaklanıyor. Tayland, Brezilya ve Fransa gibi ülkeler, grubun sıkça hedef aldığı bölgeler arasında yer alıyor.

ESET araştırmacısı Jakub Souček, Gentlemen'ın EDR katillerine yönelik detaylı bir analizin eksikliğine dikkat çekerek, “Gentlemen ile ilgili çok sayıda rapor yayımlanmış olsa da, bu raporlar grubun EDR katillerinin ayrıntılı bir analizine odaklanmamıştı. ESET’in olay düzeyinde sağladığı sürekli görünürlük sayesinde, Gentlemen’in EDR engelleyici geliştirme uygulamalarına ilişkin benzersiz ve derinlemesine bir bakış sunabiliyoruz” şeklinde konuştu. Souček, Mayıs 2026'daki iç veri sızıntısının, grubun Şubat 2026'da ortaya atılan hipotezi doğrulamasını sağladığını belirtti: Gentlemen operatörleri, GentleKiller adını verdikleri kendi iç çerçevelerini merkez alarak, bağlı kuruluşlarına sundukları bir EDR katilleri portföyünü aktif olarak geliştiriyor ve sürdürüyorlar. Ayrıca HexKiller, ThrottleBlood ve HavocKiller gibi üçüncü taraf veya sızdırılmış araçları da kullanan grup, bu araçları ortak bir savunma atlatma katmanı aracılığıyla standartlaştırıyor ve sahte sürüm bilgileri ile meşru sertifikalar ve simgeler kullanarak güvenlik sağlayıcılarının kimliğine bürünüyor. Gentlemen, yeni açıklanan “Bring Your Own Vulnerable Driver” (Kendi Güvenlik Açığı Olan Sürücünü Getir) konseptini de kamuya açıklanmasından sadece birkaç gün sonra operasyonel hale getirebilme yeteneğine sahip.

Gentlemen'ın Saldırı Yöntemleri ve İş Modeli

Gentlemen, 2025 yılının sonlarında bir RaaS operasyonu olarak ortaya çıktı ve 2026'nın ilk çeyreğinde en aktif fidye yazılımı çetelerinden biri haline geldi. Grup, iş ortaklarına yüzde 90 gibi cömert bir pay sunuyor ve çifte şantaj yöntemini kullanıyor: kurbanın verilerini şifrelemenin yanı sıra, fidye ödenmezse verileri sızdırmakla tehdit ediyor. Çeteyi diğerlerinden ayıran önemli bir özellik ise, iş ortaklarına sadece şifreleyiciler değil, aynı zamanda EDR engelleyicileri de sağlaması. Bu, iş ortaklarının kendi EDR katillerini temin etmelerine güvenmek yerine, Gentlemen operatörlerinin onlar için aktif olarak bir EDR katilleri portföyü geliştirip sürdürmesi anlamına geliyor.

ESET araştırmacıları, Gentlemen ekosisteminde en yaygın EDR engelleyicisi olarak GentleKiller'ı tespit etti. Bugüne kadar sekiz farklı varyantı keşfedilen GentleKiller, her biri farklı bir meşru ürünü taklit ediyor ve farklı bir güvenlik açığı bulunan veya kötü amaçlı sürücüyü kötüye kullanıyor. ESET, bu yüzeysel farklılıklara rağmen tüm bu örnekleri yüksek derecede ortak iç özelliklere sahip olmaları nedeniyle GentleKiller çatısı altında sınıflandırıyor. Souček, “Savunma açısından bakıldığında, GentleKiller’ın nasıl çalıştığını anlamak, uzmanların savunma stratejilerini daha iyi tasarlayabilmelerini ve Gentlemen’in EDR devre dışı bırakma cephaneliğine henüz eklenmemiş yeni unsurlara karşı bile savunma yapabilmelerini sağlar” diyerek, bu analizin önemini vurguladı.