
Investigadores da empresa de cibersegurança, ESET, analisaram ferramentas destinadas à neutralização de soluções EDR (Endpoint Detection and Response), que são utilizadas pelo grupo de Ransomware-as-a-Service (RaaS) Gentlemen. Um grupo que emergiu desde o início de 2026, como um dos grupos mais ativos do ecossistema de ransomware.
A ESET referiu em comunicado que o grupo Gentlemen distingue-se por dispor de um conjunto avançado e estruturado de ferramentas de neutralização de EDR, desenvolvidas e mantidas pelos próprios operadores, destinadas a comprometer ou desativar software de segurança.
“Embora tenham sido publicados vários relatórios sobre o Gentlemen nos últimos meses, nenhum se centrou numa análise detalhada das ferramentas de neutralização de EDR utilizadas pelo grupo. Graças à visibilidade contínua da ESET ao nível dos incidentes, conseguimos disponibilizar uma perspetiva particularmente aprofundada sobre as práticas de desenvolvimento destas ferramentas por parte do Gentlemen. A fuga de dados interna sofrida pelo grupo em maio de 2026 permitiu-nos compreender melhor o seu funcionamento interno”, afirmou, citado em comunicado, Jakub Souček, investigador da ESET especializado no acompanhamento de ferramentas de neutralização de EDR.
“A fuga de informação permitiu-nos também confirmar a hipótese que formulámos em fevereiro de 2026: os operadores do Gentlemen desenvolvem e mantêm ativamente um arsenal de ferramentas de neutralização de EDR disponibilizado aos afiliados, centrado numa framework própria a que demos o nome de GentleKiller”, acrescentou o investigador.
Como referiu a ESET, o Gentlemen integra ferramentas de terceiros ou obtidas através de fugas de informação, como HexKiller, ThrottleBlood e HavocKiller. Estas ferramentas partilham uma camada de evasão que falsifica a identidade de fornecedores de segurança, utilizando dados de versão falsos e copiando ícones e certificados legítimos.
O Gentlemen demonstra uma rapidez invulgar a operacionalizar novas provas de conceito (PoCs) de ataques Bring Your Own Vulnerable Driver (BYOVD), recorrendo a elas poucos dias após a sua divulgação pública. Além das ferramentas de neutralização de EDR, os investigadores identificaram um hacker de credenciais a que atribuíram o nome OxideHarvest, desenvolvido por um dos afiliados do grupo
Os investigadores da ESET referem que o Gentlemen surgiu no final de 2025 com uma operação de Ransomware-as-a-Service (RaaS) e rapidamente tornou-se um dos grupos de ransomware mais ativos observados no primeiro trimestre de 2026. O grupo oferece uma percentagem particularmente atrativa de 90% aos afiliados. O Gentlemen utiliza a técnica de dupla extorsão: para além de encriptar os dados das vítimas, o grupo também ameaça disseminar as informações caso o resgate não seja pago.
Para a ESET um dos aspetos que distingue o Gentlemen é a sua disposição para fornecer aos afiliados mais do que apenas ferramentas de criptografia (encryptors – programas que transformam os dados em códigos secretos). Em particular, disponibiliza também ferramentas de neutralização de EDR.
O grupo Gentlemen representa uma abordagem diferente e, até agora, pouco documentada. Em vez de depender dos afiliados para obterem as suas próprias ferramentas de neutralização de EDR, os operadores do Gentlemen desenvolvem e mantêm ativamente esse conjunto de ferramentas para utilização dos seus afiliados.
Embora os alvos preferenciais das grandes operações de RaaS seja muitas vezes mais influenciada pelas escolhas dos afiliados do que por uma estratégia definida pelos operadores, tende ainda assim a emergir um padrão recorrente. A maioria dos grandes grupos de ransomware demonstra um foco forte e persistente nos Estados Unidos, que frequentemente representam cerca de metade de todas as vítimas anunciadas.
Os investigadores esclarecem que o Gentlemen destaca-se como uma exceção relevante a esta tendência. Apesar de se posicionar entre os cinco grupos de ransomware mais ativos no primeiro trimestre de 2026, os seus alvos não apresentam um foco comparável nos EUA. Em vez disso, os afiliados do Gentlemen visam consistentemente alvos numa zona geográfica ampla e diversificada de países, com um número significativo de vítimas provenientes de regiões como o Sudeste Asiático, a América do Sul e a Europa Ocidental.
Os operadores do Gentlemen aplicam um conjunto específico de técnicas de evasão a mecanismos de defesa nas várias ferramentas de neutralização de EDR do grupo. Estas técnicas são aplicadas aos binários compilados e não ao código-fonte, o que permite ao Gentlemen proteger também as ferramentas cujo código-fonte não possui. O GentleKiller é, de longe, a ferramenta de neutralização de EDR mais prevalente observada no ecossistema do grupo.
Até à data, a ESET Research identificou oito variantes distintas, cada uma fazendo-se passar por um produto legítimo diferente e explorando um controlador vulnerável ou malicioso distinto. Apesar destas diferenças superficiais, a ESET classificou todas estas amostras sob a designação GentleKiller devido ao elevado grau de características internas partilhadas.
“Do ponto de vista da defesa, compreender o funcionamento do GentleKiller permite aos profissionais de segurança criar estratégias de proteção mais eficazes e preparar-se inclusivamente para futuras ferramentas que venham a integrar o arsenal de neutralização de EDR do Gentlemen”, conclui Souček.














