×
ItalianoEnglish

Grandangolo Communications

  • Home
  • Company
  • Servizi
    • Public Relation
    • Digital PR
    • Marketing
    • Lead Generation
    • Eventi
  • Best Practice
  • Customer Press Room
  • Contatti
  • Languages
  • Home
  • Customer Press Room
  • Eset
  • ESET Research indaga sul gruppo di autori del ransomware Gentlemen e sui suoi strumenti di elusione dei sistemi di difesa

Customer Press Room

ESET Research indaga sul gruppo di autori del ransomware Gentlemen e sui suoi strumenti di elusione dei sistemi di difesa

by grandangolo / giovedì, 18 Giugno 2026 / Published in Eset

Il gruppo Gentlemen sviluppa, mantiene e fornisce agli affiliati una suite EDR-killers proprietaria e denominata ‘GentleKiller’, con almeno otto varianti basate su driver vulnerabili o malevoli e integrata con strumenti di terze parti (HexKiller, ThrottleBlood e HavocKiller). La strategia di evasione unificata rafforza impersonificazione e protezione, mentre la vittimologia mostra una distribuzione globale non centrata sugli Stati Uniti

ESET, leader europeo globale nel mercato della cybersecurity, ha analizzato il potente set di strumenti utilizzato dal gruppo di ransomware-as-a-service (RaaS) Gentlemen per eludere i sistemi EDR. Dall’inizio del 2026, Gentlemen si è affermata come una delle gang più attive nell’ecosistema del ransomware. Il gruppo si distingue per un insieme avanzato di strumenti di disattivazione dei sistemi di rilevamento e risposta sugli endpoint (EDR) – strumenti utilizzati per neutralizzare il software di sicurezza – gestiti direttamente dagli operatori. Inoltre, a differenza della maggior parte delle gang top-tier, Gentlemen non mostra una forte predilezione per le vittime statunitensi, ma prende di mira soggetti in tutto il Sud-Est asiatico, il Sudamerica e l’Europa occidentale. Tra i Paesi target dell’organizzazione ne figurano alcuni di solito poco bersagliati, come la Thailandia, il Brasile e la Francia.

“Sebbene negli ultimi mesi siano stati pubblicati numerosi articoli su Gentlemen, nessuno di questi si è concentrato su un’analisi dettagliata delle tecniche utilizzate dal gruppo per eludere i sistemi EDR. Grazie alla costante visibilità a livello di singolo incidente garantita da ESET, siamo in grado di fornire una visione approfondita e unica delle pratiche di sviluppo degli EDR-killers di Gentlemen. La fuga di dati interni subita da Gentlemen nel maggio 2026 ci ha permesso di comprendere meglio il funzionamento interno del gruppo,” afferma Jakub Souček, ESET researcher che si occupa di monitorare gli EDR killers. “La fuga di notizie ci ha inoltre permesso di confermare l’ipotesi che avevamo formulato nel febbraio 2026: gli operatori di Gentlemen sviluppano e mantengono attivamente un portfolio di EDR killers che offrono ai propri affiliati, incentrato sul framework interno, che noi abbiamo denominato GentleKiller.”

Inoltre, il gruppo integra strumenti di terze parti o divulgati senza autorizzazione quali HexKiller, ThrottleBlood e HavocKiller. Questi strumenti sono standardizzati attraverso un livello condiviso di elusione dei sistemi di difesa, che impersonano prevalentemente fornitori di soluzioni di sicurezza utilizzando informazioni di versione false e certificati e icone legittimi copiati. Gentlemen dimostra inoltre una capacità insolitamente rapida di rendere operativi i proof-of-concept Bring Your Own Vulnerable Driver appena divulgati, spesso entro pochi giorni dal loro rilascio pubblico. Oltre agli EDR killers, ESET ha anche identificato uno strumento per il furto di credenziali denominato OxideHarvest; questo strumento è stato sviluppato da uno degli affiliati di Gentlemen.

Per contestualizzare, Gentlemen è emersa alla fine del 2025 come un’operazione RaaS (Ransomware-as-a-Service) ed è rapidamente diventata una delle gang di ransomware più attive osservate nel primo trimestre del 2026. Il gruppo offre agli affiliati una quota particolarmente generosa pari al 90% dei profitti. Gentlemen utilizza una strategia dii doppia estorsione: oltre a crittografare i dati delle vittime, il gruppo minaccia anche di divulgarli se il riscatto non viene pagato.

Uno degli aspetti che contraddistingue Gentlemen è la disponibilità del gruppo a offrire agli affiliati qualcosa in più dei semplici strumenti di crittografia – in particolare, il gruppo fornisce anche EDR killers. Gentlemen rappresenta un approccio diverso e, finora, poco documentato. Anziché affidarsi agli affiliati per procurarsi autonomamente tali strumenti, gli operatori di Gentlemen sviluppano e gestiscono attivamente un portfolio di EDR killers per gli affiliati.

Sebbene la vittimologia delle grandi operazioni RaaS sia spesso determinata più dalle scelte degli affiliati che dalla strategia guidata dagli operatori, emerge comunque un modello particolare. La maggior parte delle principali bande di ransomware mostra un forte e persistente interesse per gli Stati Uniti, che spesso rappresentano circa la metà di tutte le vittime dichiarate. Gentlemen si distingue come una notevole eccezione a questa tendenza. Nonostante figuri tra le cinque gang di ransomware più attive nel primo trimestre del 2026, la sua vittimologia non mostra una concentrazione comparabile sugli Stati Uniti. Al contrario, gli affiliati di Gentlemen prendono di mira costantemente vittime in un ampio ventaglio di Paesi geograficamente diversificati, con un numero significativo di vittime provenienti da regioni quali il Sud-Est asiatico, il Sudamerica e l’Europa occidentale.

Gli operatori di Gentlemen applicano una serie specifica di tecniche di elusione dei sistemi di difesa ai vari EDR killers della gang. Queste tecniche vengono applicate a campioni compilati piuttosto che al codice sorgente. Questo offre a Gentlemen la possibilità di proteggere anche gli EDR killers di cui la banda non possiede il codice sorgente. GentleKiller è di gran lunga l’EDR killer più diffuso osservato nell’ecosistema di Gentlemen.

Ad oggi, ESET Research ha individuato otto varianti distinte, ciascuna delle quali si spaccia per un prodotto legittimo diverso e sfrutta un diverso driver vulnerabile o dannoso. Nonostante queste differenze di superficie, ESET classifica tutti questi campioni sotto il nome di GentleKiller in virtù dell’elevato grado di caratteristiche interne comuni.

“Dal punto di vista della difesa, comprendere il funzionamento di GentleKiller consente ai difensori di elaborare strategie difensive più efficaci e di proteggersi anche contro eventuali nuove funzionalità ancora da sviluppare dell’arsenale di EDR-killers di Gentlemen”, conclude Souček.

 

 

Tagged under: Eset

About grandangolo

What you can read next

ESET Threat Report: semestre ricco di incidenti di sicurezza di rilievo, attacchi a tema AI e casi di spyware Android
ESET Threat Report: la versatilità dei cybercriminali, il ritorno del sextortion e l’aumento delle app di prestito fraudolente
ESET Threat Report T2 2021 segnala tecniche di attacco ransomware aggressive e l’intensificarsi di attacchi password-guessing

Customer Press Room

  • Arrow Electronics è stata premiata da Equinix come Distributore dell’Anno 2025 per l’area EMEA

    Arrow Electronics, fornitore globale di tecnolo...
  • SentinelOne rende disponibile a tutti i clienti la soluzione Purple AI Agentic Investigation, portando l’AI di ultima generazione direttamente nel SOC

    Le indagini, avviate autonomamente e senza nece...
  • Acronis TRU rivela l’evoluzione in corso del gruppo ransomware INC

    Un recente report pubblicato da Acronis Threat ...
  • Imprivata presenta la soluzione Agentic Identity Management per proteggere e governare l’accesso degli agenti AI

    Imprivata, azienda leader nelle soluzioni di Ac...
  • ESET Research: FishMonger, azienda legata alla Cina, aggiorna il proprio arsenale e prende di mira i governi in Asia e America Latina

    ESET ha scoperto due nuove varianti Windows del...

Archives

  • Giugno 2026
  • Maggio 2026
  • Aprile 2026
  • Marzo 2026
  • Febbraio 2026
  • Gennaio 2026
  • Dicembre 2025
  • Novembre 2025
  • Ottobre 2025
  • Settembre 2025
  • Agosto 2025
  • Luglio 2025
  • Giugno 2025
  • Maggio 2025
  • Aprile 2025
  • Marzo 2025
  • Febbraio 2025
  • Gennaio 2025
  • Dicembre 2024
  • Novembre 2024
  • Ottobre 2024
  • Settembre 2024
  • Agosto 2024
  • Luglio 2024
  • Giugno 2024
  • Maggio 2024
  • Aprile 2024
  • Marzo 2024
  • Febbraio 2024
  • Gennaio 2024
  • Dicembre 2023
  • Novembre 2023
  • Ottobre 2023
  • Settembre 2023
  • Agosto 2023
  • Luglio 2023
  • Giugno 2023
  • Maggio 2023
  • Aprile 2023
  • Marzo 2023
  • Febbraio 2023
  • Gennaio 2023
  • Dicembre 2022
  • Novembre 2022
  • Ottobre 2022
  • Settembre 2022
  • Agosto 2022
  • Luglio 2022
  • Giugno 2022
  • Maggio 2022
  • Aprile 2022
  • Marzo 2022
  • Febbraio 2022
  • Gennaio 2022
  • Dicembre 2021
  • Novembre 2021
  • Ottobre 2021
  • Settembre 2021
  • Agosto 2021
  • Luglio 2021
  • Giugno 2021
  • Maggio 2021
  • Aprile 2021
  • Marzo 2021
  • Febbraio 2021
  • Gennaio 2021
  • Dicembre 2020
  • Novembre 2020
  • Ottobre 2020
  • Settembre 2020
  • Agosto 2020
  • Luglio 2020
  • Giugno 2020
  • Maggio 2020
  • Aprile 2020
  • Marzo 2020
  • Febbraio 2020
  • Gennaio 2020
  • Dicembre 2019
  • Novembre 2019
  • Ottobre 2019
  • Settembre 2019
  • Agosto 2019
  • Luglio 2019
  • Giugno 2019
  • Maggio 2019
  • Aprile 2019
  • Marzo 2019
  • Febbraio 2019
  • Gennaio 2019
  • Dicembre 2018

Categories

  • A10
  • abstract
  • Abstract
  • Acronis
  • Ally Consulting
  • Arrow
  • Arrow Electronics
  • Axiante
  • Babel
  • Centro Computer
  • Cohesity
  • Consorzio Italia Cloud
  • Consys
  • D-Link
  • Eset
  • G.B. Service
  • Habble
  • HiSolution
  • HYCU
  • Icos
  • Imprivata
  • Information Tecnology
  • Innovaway
  • Ivanti
  • Link11
  • MobileIron
  • Netalia
  • Nethive
  • Nexthink
  • Nuvias
  • Praim
  • QAD
  • Qualys
  • Red Hot Cyber
  • Riverbed
  • Saviynt
  • Sensormatic
  • SentinelOne
  • Talentia Software
  • Vectra
  • Vectra AI
  • Vertiv

Ufficio stampa, digital PR, marketing, lead generation: tutti i progetti nascono dalla nostra passione e competenza, con un tocco immancabile di creatività e innovazione.

COMPANY

Grandangolo Communications Srl
Via Sardegna 19
20146 Milano
Telefono +39 335 8283393
info@grandangolo.it

I SERVIZI

  • Home
  • Company
  • Servizi
  • Best Practice
  • Customer Press Room
  • Contatti
  • Languages

CONTATTI

  • Contatti
  • Cookie policy
  • Privacy policy

© 2019 GRANDANGOLO COMMUNICATIONS SRL | P.IVA IT 06394850967 | All rights reserveD.

Powered by Webpowerplus

TOP