鑫捷科技(Webplus)專精於AI整合、資訊安全、系統與網路建置、虛擬化、大數據分析及軟體開發,提供一站式企業IT解決方案,服務涵蓋從網路連線到端點安全,涵括雲端資訊整合、資料備份、系統備援規劃等,協助臺灣及海外政府機關與中大型企業客戶規劃與整合資訊系統,共創資訊科技新未來。
The Gentlemen 勒索軟體:如何先削弱 EDR 與備份,再進入企業加密階段?
勒索軟體真正開始加密檔案時,往往已經不是攻擊的第一個階段。
近期受到資安研究機構關注的 The Gentlemen 勒索軟體,就是一個值得觀察的案例。Sophos Counter Threat Unit(CTU)分析 15 起 The Gentlemen 入侵事件後發現,攻擊者在部署勒索軟體之前,會先進行權限提升、橫向移動、資料竊取,並嘗試削弱端點防護、破壞備份與清除紀錄。從 Sophos 分析的案例來看,從首次觀察到的入侵後活動,到部署勒索軟體的中位數約為 2 天,最短不到 24 小時。
這也代表企業面對勒索軟體時,真正重要的問題不只是「能不能擋住加密」,而是在加密發生之前,能不能看見攻擊正在改變企業的 IT 環境。
The Gentlemen 的攻擊,不只是「把檔案加密」
The Gentlemen 是一個採用 Ransomware-as-a-Service(RaaS)模式的勒索軟體平台。Microsoft Threat Intelligence 將其背後的操作者追蹤為 Storm-2697,並指出 The Gentlemen 約在 2025 年中開始出現,之後於 2025 年 9 月轉向 RaaS 模式,由附屬攻擊者執行實際入侵。Microsoft 也觀察到教育、運輸、醫療與金融等不同產業的受害案例,分布於北美、南美、歐洲、非洲及亞洲。
Sophos 則以 GOLD SHERWOOD 追蹤相關營運團隊,並透過 15 起事件整理出一套相對一致的攻擊手法。不同研究機構使用的追蹤名稱並不完全相同,因此本文以 The Gentlemen 作為勒索軟體/RaaS 的統稱,不進一步將不同研究機構的威脅群組名稱視為完全相同的組織。
值得注意的是,The Gentlemen 採用雙重勒索模式,不只加密資料,也會在攻擊過程中竊取資料,增加受害企業面臨資料外洩與公開威脅的壓力。Microsoft 的分析另外指出,其勒索程式具有快速橫向移動與自我傳播能力,一旦取得足夠權限,影響範圍可能迅速擴大。
因此,如果只把「勒索軟體執行」視為事件開始,很容易錯過前面已經發生的大量異常活動。
第一個值得注意的變化:攻擊者開始處理 EDR
EDR 的價值在於持續觀察端點行為,並在可疑活動出現時提供偵測與回應能力。對攻擊者而言,如果希望在企業環境中完成權限提升、橫向移動、資料竊取與加密,持續受到 EDR 監控就會增加被發現的機會。因此,在部分 The Gentlemen 入侵事件中,攻擊者會先嘗試停止或削弱安全軟體。
ESET Research 在 2026 年 6 月公布的長期研究指出,The Gentlemen 已建立一套由營運方維護的 EDR-killer 工具組,其中包含研究人員稱為 GentleKiller 的工具,也整合其他 EDR disruption 工具。ESET 特別指出,The Gentlemen 的特色之一,是將 EDR 停用能力以較標準化的方式提供給附屬攻擊者使用,降低執行這類攻擊所需的門檻。
Sophos 的事件分析也觀察到類似情況,包括使用 BYOVD(Bring Your Own Vulnerable Driver 自備易受攻擊驅動程式)方式削弱安全防護,以及修改 Windows Defender 設定、停止安全服務等行為。例如:
- EDR/防毒服務突然停止
- Windows Defender 排除項目被新增或修改
- 管理員權限或群組設定出現異常變更
- 出現不尋常的驅動程式載入
- 原本受控的安全政策突然被調整
這些行為單獨出現時不一定代表勒索軟體攻擊,但如果同時伴隨異常登入、權限提升或橫向移動,就值得進一步調查。
第二個目標:為什麼攻擊者還要破壞備份?
很多企業在規劃勒索軟體防護時,會把備份視為最後一道防線。即使檔案被加密,只要還有可用的備份,就有機會透過復原降低營運中斷的影響。因此,攻擊者若希望提高勒索成功率,除了處理 EDR,也會嘗試讓企業失去復原能力。
Sophos 對 The Gentlemen 事件的分析就觀察到,攻擊者會針對備份與復原環境進行操作,包括停止備份服務、刪除或破壞復原機制,以及清除部分系統紀錄。研究中甚至觀察到針對 Veeam、Backup Exec 等備份相關服務的操作。
Microsoft 的分析也指出,The Gentlemen 在加密前會嘗試停止包含備份、復原、資料庫及虛擬化環境在內的相關服務,同時刪除 Volume Shadow Copies 與事件紀錄等可能協助復原或調查的資料。
這代表企業在檢查「有沒有備份」之外,還需要確認另一個問題:如果今天主要 IT 環境遭到入侵,攻擊者是否也能碰到備份?
如果備份主機、備份帳號與正式環境使用相同的管理權限,或備份服務可以被一般受感染的主機直接操作,那麼「有備份」與「能夠安全復原」其實是兩件不同的事情。
真正危險的階段,可能發生在加密之前
從 Sophos、Microsoft 與 ESET 的研究可以看到一個共同現象:勒索軟體最後的加密動作,其實只是攻擊鏈中的其中一個階段。
The Gentlemen 的案例中,攻擊者可能先取得存取權限,再進行權限提升與橫向移動;接著處理 EDR、安全服務與備份,並進行資料竊取,最後才部署勒索軟體。可以把這個過程簡化成:取得存取權限 → 權限提升 → 橫向移動 → 資料竊取 → 削弱防護 → 破壞復原能力 → 部署勒索軟體,而這也是企業資安監控需要改變的地方。
如果只關注「有沒有出現 ransomware.exe」或「檔案有沒有開始變更副檔名」,往往已經進入攻擊後期。相反地,如果能夠在前面的階段發現「EDR 被停用」、「備份服務被停止」、「管理員權限突然增加」、「大量資料開始被整理或傳輸」等異常行為,就可能爭取到更早的調查與處置時間。
企業可以從哪些地方開始檢查?
The Gentlemen 的案例並不是要企業只針對某一個勒索軟體建立防禦,而是提醒企業重新檢查整個 IT 環境中「攻擊者取得權限後可以做什麼」。可以先從以下幾個方向檢查:
1. EDR 被停用時,有沒有告警?
除了確認 EDR 是否正常運作,也要確認安全服務停止、政策修改、Defender 排除項目變更等行為是否會被記錄與通知。
2. 備份環境是否與正式環境完全分離?
備份帳號、管理權限與網路存取方式都需要檢視,並確認備份資料是否具有離線、不可變或其他能降低遭同步破壞風險的機制。
3. 管理員權限變更是否有被監控?
The Gentlemen 的攻擊活動涉及權限提升與管理操作,因此異常帳號新增、群組變更、遠端登入及高權限操作都應納入監控範圍。Sophos 也建議企業強化遠端存取、MFA、管理活動監控,以及對可疑資料外傳工具與暫存目錄進行偵測。
4. 發生異常時,企業看得到完整紀錄嗎?
如果攻擊者已經能夠清除事件紀錄,企業後續調查就會更加困難。因此,關鍵紀錄的集中保存與權限隔離,也是事件應變的一部分。
不要等到檔案開始加密,才判斷企業正在遭受攻擊
The Gentlemen 的案例讓企業看到一個很實際的問題:勒索攻擊的關鍵時間點,可能早於勒索畫面出現很久。
Sophos 對 15 起事件的分析顯示,從首次觀察到的入侵後活動到勒索軟體部署,中位數約為兩天,最短不到 24 小時。 這並不代表所有攻擊都會以相同速度進行,但至少說明,一旦攻擊者已經進入企業環境,留給 IT 與資安團隊的處理時間可能相當有限。
因此,企業在檢視勒索軟體防護時,可以把問題從「我們有沒有 EDR?」、「我們有沒有備份?」進一步往前推:
EDR 被關閉時,我們知道嗎?
備份被修改時,我們知道嗎?
高權限帳號突然出現異常操作時,我們看得到嗎?
真正發生事件時,還能不能取得完整紀錄並進行復原?
當防護、監控、備份與事件應變能夠串在一起,企業才比較有機會在「開始加密」之前發現問題。
資料來源: Sophos CTU、Microsoft Threat Intelligence、ESET Research。

















