Die Ransomware-Gruppe Gentlemen zählt seit Anfang 2026 zu den aktivsten Akteuren der Cybercrime-Szene. Eine Analyse von ESET zeigt, dass die Betreiber ihren Partnern nicht nur Verschlüsselungswerkzeuge bereitstellen, sondern auch eigene Programme zur Umgehung und Abschaltung von Sicherheitslösungen entwickeln.
Foto: ESET
Foto: ESET
Jakub Souček, Malware-Forscher bei ESET
Die Betreiber der Ransomware-as-a-Service-Gruppe Gentlemen bauen ihre Angriffsinfrastruktur kontinuierlich aus. Wie aus einer aktuellen Untersuchung von ESET hervorgeht, stellt die Gruppe ihren Affiliates neben Ransomware auch spezialisierte Werkzeuge zur Verfügung, die moderne Sicherheitslösungen gezielt außer Kraft setzen sollen. Im Fokus stehen dabei insbesondere sogenannte Endpoint Detection and Response-Lösungen (EDR), die in Unternehmensnetzwerken häufig zur Erkennung und Abwehr von Angriffen eingesetzt werden.
Nach Angaben der ESET-Forscher entwickelt und pflegt Gentlemen hierfür ein eigenes Portfolio sogenannter EDR-Killer. Im Zentrum steht ein internes Framework, das ESET als „GentleKiller“ bezeichnet. Die Analyse bestätigt eine bereits im Februar 2026 aufgestellte Hypothese der Forscher, wonach die Werkzeuge zentral von den Betreibern entwickelt und anschließend den angeschlossenen Affiliates zur Verfügung gestellt werden.
Neben dem internen Framework nutzt die Gruppe laut ESET auch externe oder geleakte Werkzeuge wie HexKiller, ThrottleBlood und HavocKiller. Diese werden für die Umgehung von Sicherheitsmechanismen vereinheitlicht und mit ähnlichen Tarnmethoden versehen. Dazu zählen unter anderem gefälschte Versionsinformationen sowie kopierte Zertifikate und Symbole legitimer Softwarehersteller.
Die Forscher identifizierten bislang acht Varianten von GentleKiller. Diese nutzen unterschiedliche verwundbare oder manipulierte Treiber, weisen jedoch zahlreiche technische Gemeinsamkeiten auf. Darüber hinaus zeigte die Analyse, dass Gentlemen neue „Bring Your Own Vulnerable Driver“-Techniken (BYOVD) außergewöhnlich schnell übernimmt. Entsprechende Angriffsmethoden werden häufig bereits wenige Tage nach ihrer Veröffentlichung in die eigene Infrastruktur integriert.
„In den vergangenen Monaten wurden bereits mehrere Analysen zu Gentlemen veröffentlicht. Eine detaillierte Untersuchung der EDR-Killer der Gruppe fehlte bislang jedoch“, erklärt Jakub Souček, Malware-Forscher bei ESET.
„Dank unserer Einblicke in reale Angriffe konnten wir die Entwicklung dieser Werkzeuge über Monate hinweg beobachten. Ein internes Datenleck bei Gentlemen im Mai 2026 hat unsere bisherigen Erkenntnisse zusätzlich bestätigt und neue Einblicke in die Arbeitsweise der Gruppe ermöglicht“, so Souček.
Die Analyse zeigt außerdem, dass die Gruppe ihr Werkzeugarsenal kontinuierlich erweitert. ESET identifizierte unter anderem einen Credential Stealer mit dem Namen OxideHarvest, der von einem Affiliate der Gruppe entwickelt wird. Das Werkzeug dient dem Diebstahl von Zugangsdaten und ergänzt die bestehenden Angriffsmöglichkeiten.
Gentlemen trat Ende 2025 erstmals als Ransomware-as-a-Service-Anbieter in Erscheinung und entwickelte sich innerhalb kurzer Zeit zu einer der aktivsten Ransomware-Gruppen des ersten Quartals 2026. Nach Erkenntnissen von ESET erhalten Affiliates 90 Prozent der erpressten Lösegeldzahlungen.
Wie viele moderne Ransomware-Gruppen setzt Gentlemen auf doppelte Erpressung. Neben der Verschlüsselung von Daten drohen die Angreifer damit, zuvor gestohlene Informationen zu veröffentlichen, falls die geforderte Lösegeldzahlung ausbleibt.
Auffällig ist laut ESET zudem die geografische Verteilung der Opfer. Während viele große Ransomware-Gruppen ihren Schwerpunkt auf die USA legen, verfolgt Gentlemen einen breiteren Ansatz. Zu den betroffenen Regionen zählen Westeuropa, Südostasien und Südamerika. Genannt werden unter anderem Thailand, Brasilien und Frankreich.
„Für Verteidiger ist es wichtig zu verstehen, wie GentleKiller funktioniert“, betont Souček. „Das hilft dabei, Sicherheitsstrategien gezielt weiterzuentwickeln und sich auch gegen zukünftige Erweiterungen des Werkzeugarsenals von Gentlemen zu schützen.“
Die vollständige Analyse „Gar nicht Gentlemen-like: Hackergruppe schaltet Sicherheitssoftware mit "EDR-Killer-Framework" aus“ ist auf WeLiveSecurity verfügbar.