The Gentlemen Neden Ransomware Ekosisteminin En Hızlı Büyüyen Operasyonlarından Biri?
The Gentlemen, agresif affiliate modeli ve cross-platform ransomware capability'leriyle 2026'nın öne çıkan operasyonlarından biri haline geldi. Savunma açısından edge cihazları, Active Directory, hypervisor yönetimi ve backup isolation kritik önemde.
Yayın Tarihi: 08 Eylül 2026 · Son Güncelleme: 08 Eylül 2026 · 5 dk okuma · Hazırlanma yöntemi: AI destekli + editör kontrolü
2025 ortalarında ortaya çıkan The Gentlemen, 2026 boyunca ransomware ekosisteminin en görünür operasyonlarından biri haline geldi.
Ancak savunma açısından asıl önemli konu leak-site victim sayısı değil.
Grubun büyüme modeli; deneyimli affiliate'leri cezbetmesi, edge-device erişimini kullanması, stolen credential'lardan yararlanması ve Windows'tan VMware ESXi'a kadar geniş altyapıyı hedefleyebilmesi.
Operasyon Nasıl Büyüdü?
Araştırmalar The Gentlemen'ın kökenini ArmCorp adlı eski bir Qilin affiliate ekibine bağlıyor.
Operasyon daha sonra bağımsız RaaS yapısına dönüştü ve affiliate'lere ransom gelirinin yaklaşık yüzde 90'ını bırakan agresif ekonomik model oluşturdu.
Bu yaklaşım deneyimli affiliate'lerin operasyona katılması için güçlü teşvik yaratıyor.
İlk Erişim
The Gentlemen operasyonları internet-facing edge servisleriyle yakından ilişkili.
Raporlanan yöntemler arasında:
- vulnerable Fortinet/FortiGate sistemleri,
- stolen veya purchased VPN credentials,
- diğer internet-facing servisler
yer alıyor.
Dolayısıyla “firewall'ın arkasındaki ağı korumak” tek başına yeterli değildir; firewall/VPN appliance'ın kendisi attack surface'in parçasıdır.
Active Directory
Initial access sonrasında affiliate'ler credential dumping ve LDAP discovery gibi yöntemlerle ortamı haritalıyor.
Yüksek yetkili domain erişimi elde edildiğinde ransomware deployment tek workstation seviyesinden domain ölçeğine geçebiliyor.
15 Gerçek Vakada Saldırı Zinciri Nasıl İlerledi?
Sophos Counter Threat Unit, The Gentlemen ile ilişkilendirilen 15 ayrı network intrusion vakasını analiz ederek grubun affiliate'leri tarafından kullanılan tekrar eden bir post-compromise playbook ortaya koydu.
İncelenen vakalarda saldırganlar initial access sonrasında hızlı privilege escalation, lateral movement, data exfiltration, security-tool impairment ve backup disruption adımlarını izledi.
Sophos'un gözlemlediği vakalarda ilk post-compromise aktivite ile ransomware deployment arasındaki medyan süre yaklaşık iki gündü. En hızlı vakada ise ransomware deployment 24 saatten kısa sürede gerçekleşti.
Bu hız, şüpheli VPN erişimi veya privileged-account activity tespit edildiğinde investigation ve containment kararlarının uzun approval süreçlerine bırakılmasının riskini gösteriyor.
C:\PerfLogs Neden İzlenmeli?
Sophos araştırmasında birden fazla intrusion'da saldırganların araçlarını Windows'un normal C:\PerfLogs dizini altında stage ettiği görüldü.
Buraya yerleştirilen araçlar arasında:
- network discovery araçları,
- data-exfiltration utility'leri,
- backup araçları,
- EDR killer'lar,
- vulnerable driver'lar
bulunuyordu.
C:\PerfLogs meşru bir Windows dizini olduğu için güvenlik ekiplerinin yalnızca path reputation yaklaşımına güvenmesi bu davranışı kaçırabilir.
Beklenmeyen executable veya driver'ların C:\PerfLogs üzerinden çalıştırılması yüksek öncelikli hunting ve detection senaryosu olarak değerlendirilmelidir.
Exfiltration Tek Bir Araca Bağlı Değil
Sophos, analiz edilen olayların beşinde Rclone kullanımını gözlemledi.
Ancak saldırganların tek bir araca bağlı kalmadığı görüldü.
Bir intrusion sırasında saldırgan önce Rclone kullandı, daha sonra Restic backup utility'sine geçti ve ardından MinIO Client kullanarak object storage'a veri kopyalamayı denedi.
Bu davranış, yalnızca bilinen bir exfiltration aracının process adına odaklanan kontrollerin kolaylıkla aşılabileceğini gösteriyor.
Savunma ekipleri büyük outbound transferleri, yeni cloud-storage destination'larını ve alışılmadık backup/file-transfer utility kullanımını birlikte değerlendirmelidir.
EDR Killer ve BYOVD Kullanımı
Sophos CTU, The Gentlemen affiliate'lerinin EDR ve antivirus ürünlerini devre dışı bırakmak için çeşitli EDR-killer araçlarını kullandığını gözlemledi.
Bu araçların bir bölümü Bring Your Own Vulnerable Driver (BYOVD) tekniğinden yararlanarak vulnerable signed driver'lar üzerinden security process'lerini kernel seviyesinde durdurmaya çalışıyor.
Bir vakada saldırganın aynı EDR ürününü devre dışı bırakabilmek için üç farklı GentleKiller varyantını arka arkaya kullandığı görüldü.
Sophos ayrıca The Gentlemen operasyonlarında daha önce raporlanmamış Xkpsm-Killer kullanımını da gözlemledi.
Bu bulgular, EDR'nin kurulu olmasının security agent'ın kendisinin hedeflenmeyeceği anlamına gelmediğini gösteriyor.
Backup Servisleri Sistematik Olarak Hedefleniyor
Sophos'un incelediği intrusion'larda saldırganların backup ve recovery servislerini disable etmek için 200'den fazla command varyasyonu kullandığı görüldü.
Hedeflenen servisler arasında Veeam Backup, Backup Exec ve SQL Writer gibi enterprise recovery bileşenleri bulunuyordu.
Bu davranışın ransomware deployment'tan hemen önce tekrarlanması, backup servislerinin durmasının yalnızca operasyonel bir problem değil, olası ransomware precursor sinyali olarak değerlendirilmesi gerektiğini gösteriyor.
Domain Üzerinden Ransomware Dağıtımı
Sophos vakalarında ransomware farklı yöntemlerle çalıştırıldı:
- doğrudan local staging directory üzerinden,
- PsExec kullanılarak,
- UNC path üzerinden,
- domain-wide deployment için NETLOGON share'leri kullanılarak.
Bir saldırgan Domain Controller ve yüksek yetkili domain credential'larına erişim sağladığında ransomware deployment'ın tek tek endpoint'lerden bağımsız olarak merkezi biçimde gerçekleştirilebilmesi mümkündür.
Bu nedenle Active Directory compromise yalnızca bir identity problemi değil, ransomware blast-radius problemidir.
Sadece Windows Değil
The Gentlemen için raporlanan platform desteği:
- Windows
- Linux
- NAS
- BSD
- VMware ESXi
sistemlerini içeriyor.
Dolayısıyla ransomware blast radius yalnızca Windows endpoint sayısıyla ölçülmemeli.
Data Theft ve Recovery
Encryption'dan önce business-critical veriler exfiltrate edilebiliyor.
WinSCP, Rclone ve cloud-storage utility'leri gibi meşru araçlar kullanılabiliyor.
Encryption aşamasında ise VM, database, backup service ve diğer business-critical process'ler hedefleniyor.
BT Ekipleri Neyi Kontrol Etmeli?
- Firewall ve VPN appliance'larının patch seviyesini merkezi olarak yönetin.
- İnternet-facing management interface bırakmayın.
- VPN ve privileged remote access'te MFA zorunlu olsun.
- Domain Admin credential'larının edge appliance veya workstation'larda kullanılmasını önleyin.
- Hypervisor management ağını normal kullanıcı ağından ayırın.
- ESXi/vCenter erişiminin AD compromise sonrasında otomatik olarak ele geçirilemeyeceğini test edin.
- Rclone ve WinSCP kullanımını bağlamsal olarak izleyin.
- Backup yönetim katmanının production domain'den bağımsızlığını doğrulayın.
- C:\PerfLogs ve benzeri normalde düşük ilgi gören system directory'lerinden çalışan beklenmeyen executable ve driver'ları izleyin.
- Vulnerable signed driver yüklenmesini ve security-process termination girişimlerini BYOVD açısından alarm haline getirin.
- Rclone'a ek olarak Restic, MinIO Client, FileZilla ve MEGAsync gibi file-transfer/backup araçlarının olağandışı kullanımını izleyin.
- Veeam, Backup Exec, SQL Writer ve diğer recovery servislerinin toplu şekilde stop/disable edilmesini ransomware precursor olarak değerlendirin.
- NETLOGON veya diğer domain share'lerinden executable dağıtımını ve çalıştırılmasını izleyin.
- Ransomware olaylarında alert-to-containment süresini saatler yerine mümkün olduğunca dakikalar seviyesinde ölçün; Sophos'un gözlemlediği bazı The Gentlemen vakalarında ransomware deployment 24 saatten kısa sürdü.
Kaynaklar
- Sophos Counter Threat Unit — “Ungentlemanly behavior: Insights into a ransomware operation”
- BGD e-GOV CIRT — “The Gentlemen Ransomware: A Rapidly Scaling RaaS Threat Targeting Bangladesh”
- Barracuda — “The Gentlemen ransomware: Inside one of the fastest-growing extortion operations”
İlgili İçerikler
Yedekleriniz Gerçekten Ransomware'e Dayanıklı mı?
Active Directory Ransomware Saldırılarında Neden Kritik?
The Gentlemen
Kurumunuz bu senaryoya hazır mı?
Ücretsiz ön değerlendirme ile kimlik, yedekleme, segmentasyon, EDR, görünürlük ve kurtarma hazırlığınızı ölçün.
Değerlendirme hizmeti Sparta Siber Güvenlik tarafından sunulmaktadır.
Diğer Gelişmeler
Microsoft, DeadLock Ransomware'ın Teknik Yapısını Ortaya Çıkardı
Microsoft Threat Intelligence, gelişmekte olan DeadLock ransomware operasyonunun encryptor yapısını, savunma engelleme tekniklerini ve merkezi olmayan recovery altyapısını analiz etti. Bulgular özellikle log bütünlüğü, backup servisleri ve Active Directory açısından önemli savunma dersleri içeriyor.
Akira, Safe Mode Kullanarak EDR'yi Devre Dışı Bırakmaya Çalıştı
Huntress tarafından incelenen Akira vakasında saldırganlar MFA uygulanmayan VPN hesabından giriş yaptı, Active Directory'yi keşfetti ve veri çaldı. Ransomware deployment öncesinde sistemi Safe Mode ile yeniden başlatarak EDR ve Defender real-time protection'ı devre dışı bıraktılar.
INC Ransom, SonicWall SMA1000 Açıklarını İlk Erişim İçin Kullanıyor
SonicWall SMA1000 ürün ailesindeki CVE-2026-15409 ve CVE-2026-15410 açıkları aktif olarak istismar ediliyor. Araştırmalar exploit zincirinin INC Ransom tarafından root erişimi, persistence ve iç ağa geçiş için kullanılabildiğini gösteriyor.