勒索軟體即服務(RaaS)團體正從單純地提供加密軟體,轉向建立更完整的攻擊手段,包括用於關閉受害者EDR防護產品的EDR Killer工具。資安公司ESET旗下研究團隊 近日便揭露這類案例 ,他們發現RaaS團體Gentlemen將其開發的EDR Killer工具,提供給加盟的攻擊者,作為勒索軟體部署前的防禦規避工具,降低受害者的防禦能力,以利後續部署勒索軟體。
ESET指出,2025年底開始活動的Gentlemen,已建立一套多元的EDR Killer工具生態系,其中最引人注目的攻擊工具是GentleKiller,這套工具至少有8個變種,能夠偽裝成各種合法軟體,如Kaspersky、Valorant、Javelin與WatchDog等,這些工具利用存在弱點或惡意的驅動程式,提升權限並停用受害者的EDR防護引擎。除了自行研發的GentleKiller外,Gentlemen在其套件中還整合HexKiller、ThrottleBlood與HavocKiller等第三方EDR Killer工具,作為預備的攻擊手段,並藉由工具的多樣化,增加資安人員分析與溯源的難度。