The Gentlemen 勒索軟體:如何先削弱 EDR 與備份,再進入企業加密階段?

The Gentlemen 勒索軟體攻擊與企業 EDR、備份防護示意圖

The Gentlemen 勒索軟體攻擊企業 IT 環境的示意圖,呈現攻擊者從取得存取權限、削弱 EDR 與備份,到部署勒索軟體的攻擊情境。

勒索軟體真正開始加密檔案時,往往已經不是攻擊的第一個階段。

近期受到資安研究機構關注的 The Gentlemen 勒索軟體,就是一個值得觀察的案例。Sophos Counter Threat Unit(CTU)分析 15 起 The Gentlemen 入侵事件後發現,攻擊者在部署勒索軟體之前,會先進行權限提升、橫向移動、資料竊取,並嘗試削弱端點防護、破壞備份與清除紀錄。從 Sophos 分析的案例來看,從首次觀察到的入侵後活動,到部署勒索軟體的中位數約為 2 天,最短不到 24 小時。

這也代表企業面對勒索軟體時,真正重要的問題不只是「能不能擋住加密」,而是在加密發生之前,能不能看見攻擊正在改變企業的 IT 環境。

The Gentlemen 的攻擊,不只是「把檔案加密」

The Gentlemen 是一個採用 Ransomware-as-a-Service(RaaS)模式的勒索軟體平台。Microsoft Threat Intelligence 將其背後的操作者追蹤為 Storm-2697,並指出 The Gentlemen 約在 2025 年中開始出現,之後於 2025 年 9 月轉向 RaaS 模式,由附屬攻擊者執行實際入侵。Microsoft 也觀察到教育、運輸、醫療與金融等不同產業的受害案例,分布於北美、南美、歐洲、非洲及亞洲。

Sophos 則以 GOLD SHERWOOD 追蹤相關營運團隊,並透過 15 起事件整理出一套相對一致的攻擊手法。不同研究機構使用的追蹤名稱並不完全相同,因此本文以 The Gentlemen 作為勒索軟體/RaaS 的統稱,不進一步將不同研究機構的威脅群組名稱視為完全相同的組織。

值得注意的是,The Gentlemen 採用雙重勒索模式,不只加密資料,也會在攻擊過程中竊取資料,增加受害企業面臨資料外洩與公開威脅的壓力。Microsoft 的分析另外指出,其勒索程式具有快速橫向移動與自我傳播能力,一旦取得足夠權限,影響範圍可能迅速擴大。

因此,如果只把「勒索軟體執行」視為事件開始,很容易錯過前面已經發生的大量異常活動。

勒索軟體攻擊 EDR 與備份環境示意圖

勒索軟體攻擊者可能先削弱 EDR 偵測能力,再針對備份與復原環境進行操作,降低企業發現攻擊與復原資料的能力。

第一個值得注意的變化:攻擊者開始處理 EDR

EDR 的價值在於持續觀察端點行為,並在可疑活動出現時提供偵測與回應能力。對攻擊者而言,如果希望在企業環境中完成權限提升、橫向移動、資料竊取與加密,持續受到 EDR 監控就會增加被發現的機會。因此,在部分 The Gentlemen 入侵事件中,攻擊者會先嘗試停止或削弱安全軟體。

ESET Research 在 2026 年 6 月公布的長期研究指出,The Gentlemen 已建立一套由營運方維護的 EDR-killer 工具組,其中包含研究人員稱為 GentleKiller 的工具,也整合其他 EDR disruption 工具。ESET 特別指出,The Gentlemen 的特色之一,是將 EDR 停用能力以較標準化的方式提供給附屬攻擊者使用,降低執行這類攻擊所需的門檻。

Sophos 的事件分析也觀察到類似情況,包括使用 BYOVD(Bring Your Own Vulnerable Driver 自備易受攻擊驅動程式)方式削弱安全防護,以及修改 Windows Defender 設定、停止安全服務等行為。例如:

  • EDR/防毒服務突然停止
  • Windows Defender 排除項目被新增或修改
  • 管理員權限或群組設定出現異常變更
  • 出現不尋常的驅動程式載入
  • 原本受控的安全政策突然被調整

這些行為單獨出現時不一定代表勒索軟體攻擊,但如果同時伴隨異常登入、權限提升或橫向移動,就值得進一步調查。

第二個目標:為什麼攻擊者還要破壞備份?

很多企業在規劃勒索軟體防護時,會把備份視為最後一道防線。即使檔案被加密,只要還有可用的備份,就有機會透過復原降低營運中斷的影響。因此,攻擊者若希望提高勒索成功率,除了處理 EDR,也會嘗試讓企業失去復原能力。

Sophos 對 The Gentlemen 事件的分析就觀察到,攻擊者會針對備份與復原環境進行操作,包括停止備份服務、刪除或破壞復原機制,以及清除部分系統紀錄。研究中甚至觀察到針對 Veeam、Backup Exec 等備份相關服務的操作。

Microsoft 的分析也指出,The Gentlemen 在加密前會嘗試停止包含備份、復原、資料庫及虛擬化環境在內的相關服務,同時刪除 Volume Shadow Copies 與事件紀錄等可能協助復原或調查的資料。

這代表企業在檢查「有沒有備份」之外,還需要確認另一個問題:如果今天主要 IT 環境遭到入侵,攻擊者是否也能碰到備份?

如果備份主機、備份帳號與正式環境使用相同的管理權限,或備份服務可以被一般受感染的主機直接操作,那麼「有備份」與「能夠安全復原」其實是兩件不同的事情。

真正危險的階段,可能發生在加密之前

從 Sophos、Microsoft 與 ESET 的研究可以看到一個共同現象:勒索軟體最後的加密動作,其實只是攻擊鏈中的其中一個階段。

The Gentlemen 的案例中,攻擊者可能先取得存取權限,再進行權限提升與橫向移動;接著處理 EDR、安全服務與備份,並進行資料竊取,最後才部署勒索軟體。可以把這個過程簡化成:取得存取權限 → 權限提升 → 橫向移動 → 資料竊取 → 削弱防護 → 破壞復原能力 → 部署勒索軟體,而這也是企業資安監控需要改變的地方。

如果只關注「有沒有出現 ransomware.exe」或「檔案有沒有開始變更副檔名」,往往已經進入攻擊後期。相反地,如果能夠在前面的階段發現「EDR 被停用」、「備份服務被停止」、「管理員權限突然增加」、「大量資料開始被整理或傳輸」等異常行為,就可能爭取到更早的調查與處置時間。

The Gentlemen 勒索攻擊鏈與加密前攻擊流程示意圖

The Gentlemen 勒索軟體的攻擊鏈示意圖,從取得存取權限、權限提升、橫向移動與資料竊取,到削弱 EDR、破壞備份與部署勒索軟體。

企業可以從哪些地方開始檢查?

The Gentlemen 的案例並不是要企業只針對某一個勒索軟體建立防禦,而是提醒企業重新檢查整個 IT 環境中「攻擊者取得權限後可以做什麼」。可以先從以下幾個方向檢查:

1. EDR 被停用時,有沒有告警?

除了確認 EDR 是否正常運作,也要確認安全服務停止、政策修改、Defender 排除項目變更等行為是否會被記錄與通知。

2. 備份環境是否與正式環境完全分離?

備份帳號、管理權限與網路存取方式都需要檢視,並確認備份資料是否具有離線、不可變或其他能降低遭同步破壞風險的機制。

3. 管理員權限變更是否有被監控?

The Gentlemen 的攻擊活動涉及權限提升與管理操作,因此異常帳號新增、群組變更、遠端登入及高權限操作都應納入監控範圍。Sophos 也建議企業強化遠端存取、MFA、管理活動監控,以及對可疑資料外傳工具與暫存目錄進行偵測。

4. 發生異常時,企業看得到完整紀錄嗎?

如果攻擊者已經能夠清除事件紀錄,企業後續調查就會更加困難。因此,關鍵紀錄的集中保存與權限隔離,也是事件應變的一部分。

不要等到檔案開始加密,才判斷企業正在遭受攻擊

The Gentlemen 的案例讓企業看到一個很實際的問題:勒索攻擊的關鍵時間點,可能早於勒索畫面出現很久。

Sophos 對 15 起事件的分析顯示,從首次觀察到的入侵後活動到勒索軟體部署,中位數約為兩天,最短不到 24 小時。 這並不代表所有攻擊都會以相同速度進行,但至少說明,一旦攻擊者已經進入企業環境,留給 IT 與資安團隊的處理時間可能相當有限。

因此,企業在檢視勒索軟體防護時,可以把問題從「我們有沒有 EDR?」、「我們有沒有備份?」進一步往前推:

EDR 被關閉時,我們知道嗎?
備份被修改時,我們知道嗎?
高權限帳號突然出現異常操作時,我們看得到嗎?
真正發生事件時,還能不能取得完整紀錄並進行復原?

當防護、監控、備份與事件應變能夠串在一起,企業才比較有機會在「開始加密」之前發現問題。


資料來源: Sophos CTU、Microsoft Threat Intelligence、ESET Research。

延伸閱讀

The Gentlemen 勒索軟體

The Gentlemen 勒索軟體:如何先削弱 EDR 與備份,再進入企業加密階段?

The Gentlemen 勒索軟體如何從入侵、權限提升到削弱 EDR 與備份?綜合 Sophos、Microsoft、ESET 研究,解析企業勒索攻擊鏈與防禦重點。
2026 臺灣醫療資訊主管會議感謝蒞臨鑫捷科技攤位交流

2026 臺灣醫療資訊主管會議圓滿落幕|感謝蒞臨鑫捷科技攤位交流

鑫捷科技參與2026臺灣醫療資訊主管會議,擔任白金贊助商,感謝現場來賓蒞臨交流醫療IT、數位轉型與資安議題。

弱點這麼多,企業該先修哪一項?從 CVSS、EPSS 到 KEV 看懂修補優先順序

企業完成弱點掃描後,面對大量漏洞該先修哪一項?從 CVSS、EPSS、KEV 三項資訊了解漏洞風險,並透過 Priority 1~4 區分修補優先順序。center Manager,並於加拿大成立 Proxmox North America。
鑫捷 CBME 醫療人員職涯發展系統

醫院導入 CBME 系統前,應該先確認哪些事情?從制度、評量到數位化管理一次了解

醫院導入 CBME 系統前應該確認哪些事情?從訓練制度、能力評量、CCC、學習歷程到系統整合,了解 CBME 數位化導入的實務需求,以及鑫捷 CBME 系統如何協助醫療機構進行管理。

成功案例

國立成功大學醫學院附設醫院|能力導向、職涯發展與培育管理系統建置

鑫捷科技協助國立成功大學醫學院附設醫院規劃能力導向、職涯發展與培育管理系統,整合CBME、職涯護照、導師制度及EBM,強化醫事人員培育與數位化管理。

農業科技企業|Microsoft 採購專案

鑫捷科技協助農業科技企業進行 Microsoft 授權採購,依企業實際需求規劃軟體授權,強化 IT 資產與授權管理效率。

科技製造企業|資安事件後威脅痕跡盤點與分析專案

鑫捷科技協助科技製造企業進行資安事件後威脅痕跡盤點與分析,檢視潛在風險,協助企業強化事件後的資安防護。
長榮物流取得 ISO 27001 認證案例示意圖

長榮物流攜手鑫捷科技、亞瑞仕國際驗證,成功取得 ISO 27001 認證

長榮物流在鑫捷科技的專業輔導下,完成 ISO/IEC 27001 資訊安全管理系統建置,並通過亞瑞仕國際驗證第三方驗證,正式取得證書,強化資安治理與營運韌性。

讓鑫捷科技幫助您推動企業數位轉型,提升企業效率與競爭力。
立即聯繫,獲得量身打造的資訊解決方案!