LONDON (IT BOLTWISE) – Die Ransomware-Organisation „The Gentlemen“ erreicht innerhalb weniger Monate 483 Opfer in 66 Ländern und setzt dabei auf signierte Kernel-Exploits. Besonders brisant: Ein Zero-Day, der Kontrons Treiber ktapi.sys missbraucht, soll EDR-Systeme durch das Manipulieren von Kernel-Adressen aushebeln. Parallel sorgt die Microsoft-Sicherheitslücke BlueHammer (CVE-2026-33825) dafür, dass Angreifer SYSTEM-Rechte massiv skalieren. Der Beitrag zeigt, warum Blocklisten nicht ausreichen und welche technischen Schutzmaßnahmen Unternehmen jetzt priorisieren sollten.

„The Gentlemen“ entwickelt sich in den aktuellen Auswertungen der Branche zu einer der schnellsten Ransomware-Gruppen: Bis Mitte Juni 2026 werden 483 Opfer in 66 Ländern genannt. Dafür sprechen zwei Hebel, die sich in vielen Incident-Reports wiederfinden: eine aggressive Provisionspolitik von 90 Prozent für Partner und eine technische Vorgehensweise, die nicht nur Schwachstellen sucht, sondern Sicherheitskontrollen systematisch umgeht. Entscheidend ist dabei der Weg über den Kernel. Während klassische Angriffe über Office-Dokumente oder Exploit-Ketten oft später an EDR-Regeln hängen bleiben, zielt ein Kernel-Impact auf die Fundamente der Überwachung und kann so die Detektion in der Praxis „leerlaufen“.
Im Mittelpunkt steht ein von Analysten am 30. Juni 2026 veröffentlichter Zero-Day-Exploit, der den Treiber ktapi.sys des Herstellers Kontron missbraucht. Technisch bedeutet das: Die Angreifer sollen auf physische Speichersegmente zugreifen und gleichzeitig Kernel-Adressen so manipulieren, dass Sicherheitssoftware ihre Signale verliert oder falsche Zustände bewertet. Genau hier wird der operative Unterschied zu „normalen“ Malware-Aktivitäten sichtbar. Wenn die Manipulation tief genug sitzt, können EDRs zwar noch Ereignisse loggen, aber die eigentliche Reaktion wird verzögert oder verhindert. Ergänzend wird das Tool „GentleKiller“ beschrieben, das über 400 Prozesse von 48 Sicherheitsanbietern adressieren soll.
Nicht nur der Zero-Day ist dabei relevant. Die Gruppe nutzt Berichten zufolge weitere signierte, aber verwundbare Treiber wie ProcessMonitorDriver.sys und biontdrv.sys. Dass signierte Treiber überhaupt zum Einsatz kommen, ist für viele Verteidigungsansätze ein Brechpunkt: Windows vertraut digitalen Signaturen, weil die Signatur zunächst Integrität und Herkunft suggeriert. In der Folge werden Sicherheitsmechanismen, die primär über Black- oder Whitelisten arbeiten, schwerer steuerbar, wenn neue Treibervarianten zirkulieren oder Sperrlisten nicht schnell genug nachgezogen werden. Besonders häufig werden kritische Infrastrukturen, Industrie, Gesundheitswesen und Finanzdienstleister genannt; regional fallen unter anderem Brasilien, China, Indonesien, Taiwan und Thailand auf.
Parallel eskaliert die „BlueHammer“-Welle über eine Microsoft-Sicherheitslücke in Defender: CVE-2026-33825, laut CISA als BlueHammer bekannt. Die Schwachstelle verschafft Angreifern SYSTEM-Rechte auf Windows-Rechnern. Microsoft habe das Loch bereits am 14. April 2026 geschlossen; in der Praxis nutzen Ransomware-Banden jedoch besonders gerne ungepatchte Systeme, weil deren Verteilung oft größer ist als in Planungsdokumenten angenommen. Der ursprüngliche Hinweis wird einem Forscher namens Nightmare Eclipse zugeschrieben. In der Zwischenzeit berichten Sicherheitskreise, dass mehrere Gruppen den Exploit einsetzen, um vor der Verschlüsselung höhere Privilegien zu erreichen und so „Ransomware“-Schritte technisch zu beschleunigen.
Mit Blick auf die Ausführung wird ein weiterer Schritt besonders heikel: Angreifer installieren häufig rund 24 Stunden vor dem eigentlichen Angriff eine Hintertür. Dieses Timing dient nicht der Tarnung allein, sondern dem gezielten Management von Schutzsoftware. Dazu gehört, dass Sicherheitskomponenten, beispielsweise von Kaspersky, durch eigens vorbereitete Deinstallationswerkzeuge entfernt oder funktionsunfähig gemacht werden. Das ist ein klassisches Pattern, aber durch Kernel- und Defender-nahe Komponenten deutlich effektiver. Experten verweisen dabei auf BYOVD-Dynamiken (Bring Your Own Vulnerable Driver): In einem Whitepaper wird eine „Epidemie“ verwundbarer, signierter Treiber beschrieben, die Windows aufgrund der Signatur vertrauenswürdig einstuft.
Aus Marktsicht erklärt dieser Mix auch, warum „nur Blocklisten“ in vielen Umgebungen an Wirksamkeit verlieren. Der Treiber ktapi.sys soll zum Zeitpunkt der Entdeckung nicht auf öffentlichen Sperrlisten gestanden haben. Damit entsteht ein Zeitfenster zwischen erstmaliger Ausnutzung, interner Erkennung und dem Nachziehen von Sperrlisten durch Tools oder OS-Updates. Für Unternehmen bedeutet das: Signaturbasierte Erkennung und reines Treiber-Blocking sind nicht ausreichend, wenn Angreifer Systemrechte über legitime Verwaltungswege erlangen. Als Gegenstrategie wird eine Kombination aus Kernel-Härtung, Verhaltensüberwachung und anwendungsnahen Tool-Listen empfohlen. Dieser Trend passt auch zu dem, was man aus anderen Gruppenfamilien wie LockBit oder ALPHV/BlackCat als wiederkehrende Entwicklung kennt: Der Wechsel von „Erstzugriff“ hin zu „Kontrollverlust“ als Ziel.
Auf der technischen Ebene verschiebt sich damit die Priorität in Richtung Detektion von Abweichungen statt reiner Artefakte. Verhaltenssignale können etwa ungewöhnliche Kernel-Interaktionen, selektives Prozess-Targeting, verdächtige Treiberlade-/Unload-Sequenzen oder das gezielte Eingreifen in EDR-Services umfassen. Wichtig ist zudem die Frage, wie schnell die Schutzschicht reagiert: Wenn ein Angriff EDR-Funktionen direkt im Kern trifft, reicht ein späteres Alarmieren nicht. Enterprise-Teams sollten deshalb Modelle wie „Defender in Depth“ stärker als System verstehen, mit harten Grenzen zwischen Arbeitslasten, Segmentierung und begrenzten Privilegien. In vielen Organisationen wird die nötige Umstellung nicht durch einen einzelnen Patch gelöst, sondern durch eine Überarbeitung der EDR-Integrationslogik und der Incident-Playbooks.
Für die nächsten Monate ist entscheidend, ob sich BYOVD von einer „Spezialtechnik“ zu einem Standardbaustein weiterentwickelt. Die in der Branche diskutierte Beschleunigung durch KI-gestützte Umgehungstechniken spielt dabei eine Rolle: Erste Analysen deuten darauf hin, dass Angreifer große Sprachmodelle nutzen, um EDR-Erkennungsregeln zu analysieren und Lücken gezielt auszunutzen. Das würde den Aufwand für Regel-Fuzzing und Taktik-Anpassungen senken. Unternehmen sollten parallel ihre Patch-Disziplin für Defender und Treiberlogik prüfen, Logquellen priorisieren und die Erkennung von Treiberketten in „living off the land“-Szenarien verankern. Die zukünftige Entwicklung wird weniger von neuen „Wundern“ bestimmt sein, sondern von der Frage, wie konsequent Systeme auch bei signierten, scheinbar legitimen Komponenten Misstrauen ausüben.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "The Gentlemen: Signierte Kernel-Exploits und BYOVD verschärfen Ransomware-Risiken" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "The Gentlemen: Signierte Kernel-Exploits und BYOVD verschärfen Ransomware-Risiken" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »The Gentlemen: Signierte Kernel-Exploits und BYOVD verschärfen Ransomware-Risiken« bei Google Deutschland suchen, bei Bing oder Google News!