Ренсъмуерът The Gentlemen е една от най-бързо ескалиращите заплахи, наблюдавани през 2026 г. Появила се в средата на 2025 г. след спор за плащане в рамките на RaaS програмата Qilin, групата се разви в пълномащабна RaaS (Ransomware-as-a-Service) операция с човешко управление, която Microsoft проследява под името Storm-2697.
В рамките на първата си година на независима дейност, The Gentlemen е засегнала над 500 жертви в повече от 70 държави, което представлява около 10% от цялата глобална ренсъмуер активност през април 2026 г.
Това, което отличава тази група, не е само мащабът, а поддържаната от самите оператори инфраструктура за спиране на EDR/AV решения. Тя се предлага директно на партньорите (affiliates) под собствената им рамка GentleKiller, състояща се от поне осем различни BYOVD (Bring Your Own Vulnerable Driver) варианта, способни да прекратят над 400 процеса за сигурност от 48 различни доставчици.
Групата също така интегрира външни инструменти за спиране на EDR — HexKiller, ThrottleBlood и HavocKiller — в стандартизиран, модулен пакет за заобикаляне на защити. В комбинация с разработен на Go саморазпространяващ се червей-криптиращ инструмент, използващ хибридна криптография Curve25519/XChaCha20, The Gentlemen представлява заплаха от първа степен (Tier-1) за производствения сектор, здравеопазването, финансовите услуги и критичните оперативни технологични среди (OT) по целия свят.
През май 2026 г. изтича вътрешна база данни („Rocket“), разкриваща 3366 чат съобщения, самоличности на оператори, списъци с жертви (над 1570 потвърдени), преговори за откупи и целия им инструментариум.
Основател на групата е оператор с псевдоним hastalamuerte (известен още като zeta88 и LARVA-368), бивш лидер на партньорски екип в Qilin. Групата изключва от таргетирането си страни от ОНД (Общността на независимите държави), което е характерно за рускоезичните киберпрестъпници. Анализът на базата данни разкрива ядро от около 9 оператори и поне 8 партньори. Администраторът активно използва AI инструменти (DeepSeek, Qwen, Kimi) за писане на код и изграждане на панели за управление.
Основни характеристики на операцията:
- Делът от приходите е 90% за партньорите и 10% за операторите — сред най-щедрите в екосистемата.
- Модел на двойно изнудване: криптиране плюс източване на данни.
- Първоначални искания за откуп около $250 000; споразумения за около $190 000.
- Сайт за течове в мрежата Tor и брандиран X/Twitter акаунт за оказване на натиск.
Първоначален достъп и компрометиране:
Групата не разчита на фишинг. Вместо това партньорите атакуват интернет инфраструктура — предимно FortiGate VPN, Cisco ASA и SonicWall устройства. Те поддържат инвентар от около 14 700 компрометирани FortiGate устройства и над 900 валидирани VPN акаунта.
Във фазата на разузнаване и ескалация на привилегии операторите използват специализирани инструменти като NetExec, RelayKing-Depth, TaskHound, PrivHound, CertiHound, gogo.exe, Nmap и KslDump/KslKatz за извличане на пароли от LSASS/Kerberos и таргетиране на домейнови администратори.