Điều khiến ESET đặc biệt chú ý không chỉ là khả năng vô hiệu hóa EDR của GentleKiller, mà còn là cách công cụ này được phát triển và vận hành. Thay vì sử dụng các công cụ sẵn có trên thị trường ngầm, Gentlemen tự xây dựng, duy trì và phân phối GentleKiller cho các affiliate trong hệ sinh thái RaaS của mình. Theo ESET, việc một nhóm ransomware trực tiếp phát triển và vận hành tập trung bộ công cụ diệt EDR như vậy vẫn là điều tương đối hiếm gặp.
Đứng sau GentleKiller là kỹ thuật BYOVD (Bring Your Own Vulnerable Driver), một phương thức ngày càng được các nhóm ransomware ưa chuộng trong thời gian gần đây. Thay vì khai thác trực tiếp phần mềm bảo mật, kẻ tấn công sử dụng các driver hợp pháp đã được ký số nhưng tồn tại lỗ hổng để giành quyền thực thi ở tầng kernel của hệ điều hành. Với mức đặc quyền này, chúng có thể can thiệp trực tiếp vào các tiến trình bảo mật, vô hiệu hóa hoặc chấm dứt hoạt động của chúng trước khi các cơ chế phòng vệ kịp phát hiện và phản ứng.
Sau khi được triển khai trên hệ thống nạn nhân, GentleKiller không chỉ thực hiện một lần rồi dừng lại. Framework này liên tục rà quét các tiến trình bảo mật đang hoạt động theo chu kỳ khoảng hai giây một lần. Bất kỳ tiến trình nào xuất hiện trong danh sách mục tiêu đều có thể bị vô hiệu hóa hoặc chấm dứt ngay lập tức, giúp ransomware duy trì môi trường hoạt động thuận lợi trước khi triển khai các giai đoạn tấn công tiếp theo.
Cửa sổ điều khiển của GentleKiller trong quá trình rà quét và vô hiệu hóa các tiến trình bảo mật. (Nguồn: ESET)
Tám biến thể của GentleKiller lần lượt khai thác các driver từ nhiều phần mềm quen thuộc như Kaspersky (eb.sys), FACEIT Anti-Cheat (nseckrnl.sys), Valorant (GameDriverX64.sys), Safetica (stpm_old.sys và stpm_new.sys), Zemana WatchDog (dmx.sys), Qihoo 360 (360netmon_wfp.sys), IObit (IMFForceDelete) cùng rootkit PoisonX.
Theo ESET, các công cụ như UnknownKiller và PoisonKiller đã nhanh chóng xuất hiện trong hệ sinh thái GentleKiller không lâu sau khi được công bố trên GitHub. Điều này cho thấy nhóm liên tục theo dõi các nghiên cứu và công cụ mới được công khai, sau đó nhanh chóng đánh giá, điều chỉnh và đưa chúng vào các chiến dịch tấn công thực tế.
Khả năng “vũ khí hóa” các PoC BYOVD với tốc độ cao đang trở thành một trong những lợi thế đáng chú ý nhất của Gentlemen. Đây cũng là yếu tố giúp nhóm liên tục bổ sung kỹ thuật mới vào kho công cụ của mình nhanh hơn đáng kể so với nhiều băng nhóm ransomware khác.
Trong số đó có HexKiller, công cụ từng được ghi nhận trong hoạt động của nhóm Warlock; ThrottleBlood, từng xuất hiện trong các cuộc tấn công liên quan đến MedusaLocker và DragonForce; cùng HavocKiller, một công cụ được công bố bởi Huntress vào tháng 3/2026 nhưng đã được sử dụng trong thực tế từ trước đó nhiều tuần.
Điều đáng chú ý là sau khi được đưa vào hệ sinh thái của Gentlemen, các công cụ này đều trải qua một quy trình “chuẩn hóa” chung. Nhóm sử dụng các bộ bảo vệ mã nhị phân như Enigma hoặc Themida để che giấu mã nguồn, đồng thời giả mạo thông tin phiên bản, biểu tượng ứng dụng và thậm chí cả chữ ký số của các nhà cung cấp phần mềm bảo mật nhằm tăng khả năng qua mặt các giải pháp phòng thủ.
Cách làm này giúp Gentlemen có thể đóng gói nhiều công cụ có nguồn gốc khác nhau dưới cùng một lớp ngụy trang. Đối với các nhà nghiên cứu, điều đó đồng nghĩa việc phân tích và truy vết nguồn gốc trở nên khó khăn hơn đáng kể, bởi những công cụ vốn thuộc về các nhóm ransomware khác nhau có thể mang diện mạo gần như giống hệt nhau sau khi được xử lý.
Không chỉ tập trung vào việc vô hiệu hóa EDR, Gentlemen còn trang bị cho các chiến dịch của mình công cụ đánh cắp thông tin OxideHarvest được viết bằng Rust. Phần mềm này chuyên thu thập dữ liệu đăng nhập từ các trình duyệt dựa trên Chromium và Gecko trên những hệ thống đã bị xâm nhập, giúp mở rộng khả năng kiểm soát và tạo thêm cơ hội cho các hoạt động tấn công tiếp theo.
Sự xuất hiện của GentleKiller cho thấy các nhóm ransomware đang đầu tư ngày càng nhiều nguồn lực vào việc vô hiệu hóa công cụ bảo mật trước khi triển khai mã độc. Thay vì chỉ tìm cách lẩn tránh sự phát hiện, chúng chủ động loại bỏ các lớp phòng vệ ngay từ giai đoạn đầu của cuộc tấn công. Với khả năng nhắm tới hơn 400 tiến trình bảo mật và tốc độ tích hợp các kỹ thuật mới chỉ trong vài ngày, Gentlemen đang nổi lên như một trong những nhóm ransomware đáng chú ý nhất hiện nay, đồng thời phản ánh xu hướng ngày càng chuyên nghiệp hóa của hệ sinh thái tội phạm mạng.





