← Todos los actores

The Gentlemen

Alias: Gentlemen ransomware, TheGentlemen

Fecha de revisión del perfil de origen: 2026-06-21

Añadido al registro de la fuente: 2025-09-09 · Instantánea de la fuente: 2026-09-15

Los metadatos de la fuente no se han verificado de forma independiente. La fecha de registro no es necesariamente la del primer ataque. Los resúmenes de la fuente se traducen automáticamente cuando es necesario; el flujo puede contener evaluaciones antiguas.

Estado de la investigación: Expediente investigado existente

Traducción generada localmente; la revisión lingüística está pendiente.

Resumen ejecutivo

The Gentlemen es una operación de RaaS rápida en el punto desde 2025/2026 que es particularmente relevante debido a la velocidad, infraestructura proxy y reclamaciones de víctimas industriales.

The Gentlemen es parte de las últimas amenazas ransomware: una operación nueva pero rápidamente madura con comportamiento afiliado, acceso similar al SystemBC, infraestructura proxy y muchas reclamaciones en la industria, IT y sectores orientados al consumidor.

Las últimas cinco víctimas reivindicadas conocidas

Cargando reivindicaciones guardadas…

    Son reivindicaciones públicas atribuidas al grupo, no intrusiones confirmadas de forma independiente. Las fechas indican publicación o descubrimiento, no necesariamente el ataque.

    Resumen de la gestión

    The Gentlemen es una prioridad porque el grupo en informes recientes se hizo muy rápidamente visible y reclamó una parte significativa de las reclamaciones públicas ransomware en un corto tiempo. Para las organizaciones, esto es una advertencia que los nuevos nombres no son automáticamente inmaduros. Un grupo sólo puede existir brevemente y sin embargo utilizar afiliados experimentados, herramientas existentes, corredores de acceso e infraestructura ya probadas en otros ecosistemas.

    El riesgo es principalmente en velocidad y robo. Reporting links The Gentlemen a infraestructura proxy y túnel y uso similar al SystemBC para mantener el acceso, ocultar tráfico y acelerar movimiento lateral, lo que significa que las organizaciones con poca visibilidad sobre greres, tráfico proxy, acceso remoto y conexiones laterales internas responderán.

    La traducción concreta para los visitantes es: no sólo mira el nombre del grupo, sino también la cadena que probablemente utiliza. Si VPN, acceso externo, cuentas de gestión, acciones de archivos y copias de seguridad son insuficientemente separados, un nuevo nombre RaaS puede causar el mismo daño que un grupo mayor con listas más históricas IOC.

    Grupo y desarrollo

    The Gentlemen se describe como un grupo que se hizo visible alrededor de julio 2025 y rápidamente se construyó volumen. La velocidad con la cual se colocó la marca indica personas experimentadas, reutilización de infraestructura criminal o afiliados que cambian de otros programas.

    El grupo parece estar afectando a organizaciones donde la presión operacional es alta: industria, IT, servicios orientados al consumidor y objetivos europeos se mencionan en el informe. Estos sectores presionan la producción, las relaciones con los clientes, las obligaciones contractuales y la reputación.

    Debido a que el grupo es relativamente nuevo, cada perfil debe permanecer vivo. No todas las reclamaciones prueban el mismo método de carga útil o acceso. Por lo tanto, el mejor uso de este archivo es defensivo: qué patrones son probables, qué controles deben ser visibles y cómo valida una organización una reclamación rápidamente?

    Operación y cadena de ataque

    La cadena de ataque probable comienza con el acceso a través de credenciales robadas, corredores de acceso, servicios externos vulnerables o ingeniería social. Los afiliados pueden comprar acceso existente y ir directamente al descubrimiento, uso de privilegios y reunión de datos.

    El uso de SystemBC es importante porque el tráfico puede proxy y dar persistencia sin cada conexión que se parezca a malware clásico-C2. Detección debe por lo tanto mirar servicios desconocidos, conexiones externas prolongadas, procesos proxy inusuales y hosts que funcionarán como relés internos.

    Después del acceso, la exploración de datos y redes sigue: estructura de dominios, cuentas de gestión, archivoshares, sistemas de copia de seguridad, virtualización y aplicaciones de datos de clientes. El actor intenta maximizar la presión: datos de valor de publicación, sistemas de tiempo inactividad y herramientas de recuperación que se encargan de la destrucción de confianza.

    En la fase de impacto, el cifrado puede seguir, pero la extorsión comienza a menudo antes. Grandes archivos, directorios de estadificación, subidas y contactos con organizaciones de víctimas son tan importantes como el propio taquilla. Las organizaciones deben correr temprano en las cacerías de cadena sobre acceso y asignación de datos.

    COI y artefactos conocidos

    Entre los artefactos importantes se incluyen la actividad proxy de SystemBC, nuevos servicios, túneles externos desconocidos, comando y control a través de puertos aparentemente normales, reclamaciones de sitios de fuga, notas de rescate, mensajería de datos y archivos con datos sensibles.

    Debido a que The Gentlemen es nuevo, los hashes duros y la infraestructura son rápidamente anticuados. Label IOC ignorado siempre con fuente, fecha y confianza. Úselo para retro-hunting pero construye detección estructural sobre el comportamiento: proxying, acceso remoto, descubrimiento, uso credencial, archivado y exfiltración.

    Combinaciones de notas. Un único proceso desconocido no es suficiente, pero la actividad proxy desconocida en un servidor seguido por el descubrimiento del dominio, los nuevos permisos de administración y acceso a granel compartido de archivos es una señal fuerte preparación ransomware.

    Patrón y lecciones de las víctimas

    La información pública menciona The Gentlemen como un grupo de crecimiento rápido centrado en la industria, IT y los sectores consumidores, con énfasis europeo en algunos conjuntos de datos. Para las organizaciones holandesas y europeas es especialmente relevante que las cadenas de producción y proveedores sigan siendo atractivas.

    La lección es que las amenazas actuales no son sólo de nombres establecidos. Las nuevas marcas pueden crecer más rápido porque herramientas, corredores de acceso, conocimiento afiliado y procesos de extorsión están disponibles como bloques de construcción criminal.

    Utilice una reclamación de The Gentlemen como razón para controlar el acceso remoto, el tráfico proxy, el acceso a datos y la recuperación al mismo tiempo. Si usted mira una de esas capas, se pierde el punto de un ataque RaaS moderno.

    Cómo armarse

    Monitor de la ginebra y el comportamiento proxy. Los servidores no deben mantener túneles de salida desconocidos duraderos. Hacer DNS, proxy, firewall y EDR-data compatibles en un tiempo.

    Velocidad límite de afiliados. MFA en acceso remoto, cumplimiento del dispositivo, separación de privilegios y anfitriones de salto aseguran que las credenciales compradas no conducen directamente al acceso a todo el dominio.

    Caza en preparación: nuevos servicios, comportamiento similar a SystemBC, RDP-hopping, PowerShell descubrimiento, formación de archivos, sincronización de nubes y acceso a la gestión de copia de seguridad o virtualización. Estos son los puntos donde evitas daños antes de que el nombre aparezca en un sitio de filtración.

    Cazadores específicos

    Caza en The Gentlemen primero para el comportamiento proxy y túnel. Buscar servidores o estaciones de trabajo que mantienen conexiones a largo plazo con la infraestructura desconocida VPS, alojamiento o residencial-proxy. Combina esto con nuevos servicios, tareas programadas, claves de registro y procesos que no coinciden con el papel del sistema.

    Verifique la identidad alrededor de la primera conexión sospechosa. Un canal similar a SystemBC se vuelve peligroso sólo cuando coincide con los logins válidos, escalada de privilegios o movimiento lateral. Buscar VPN-loginas de nuevos países, MFA-pushes tiempo libre, nuevos administradores locales, cambios del grupo de dominio y RDP- sesiones que golpearon varios servidores poco después uno al otro.

    Caza en datastaging antes de la cifración. Buscar 7z, rar, zip, tar, robocopy, rclone, sincronización de nubes, carpetas temporales con archivos grandes y acceso compartido de archivos por cuentas que normalmente leen poco datos. The Gentlemen es especialmente peligroso cuando el acceso rápido se convierte directamente a los datos y el impacto de recuperación.

    Exposición y prevención

    Los escaneos de exposición deben centrarse en el acceso remoto, sistemas de bordes e interfaces de gestión para este actor. Un abierto VPN sin fuerte MFA, una aplicación anticuada o un portal de administración accesible desde Internet, da a los afiliados una posición de inicio rápido.

    Además, revise la política de equres. Muchas organizaciones filtran el tráfico entrante pero permiten que los servidores hablen libremente. Para un grupo utilizando comportamiento proxy o túnel, es ideal. Capturar qué rollos de servidor necesita Internet fuera de conexión y bloquear el resto o enviarlo vía proxy inspectable .

    Haga que sea detectable. Especifique si los servidores de copia de seguridad, el control de almacenamiento y los hipervisores son accesibles desde segmentos ordinarios del servidor. Si es así, un actor que está dentro puede entender o interrumpir la cadena de recuperación una vez.

    Fuentes e incertidumbre

    Debido a que The Gentlemen es relativamente nuevo, cada conclusión técnica debe ser cuidadosamente etiquetada. La información pública indica dirección, pero la telemetría de incidentes determina si una organización específica ha sido realmente afectada por este actor.

    Usar las reclamaciones de alimentación como triage, no evidencia. Un nombre de víctima en un sitio de fuga es suficiente para evaluar el riesgo sectorial y relaciones con los proveedores, pero no lo suficiente para establecer acceso inicial, herramientas o diodo de datos.

    Por lo tanto, el perfil debe distinguir entre información de reclamación, IOC indicios técnicos, observaciones conductuales y telemetría propia en cada actualización. Esta separación evita que un grupo real pero joven obtenga demasiada certeza.

    Escenario ejecutivo y SOC

    Un escenario realista es una empresa industrial donde se abusa de una cuenta VPN, después de la cual un servidor interno funcionará como nodo proxy. El SOC sólo puede ver un nuevo servicio y tráfico fuera de límites.El impacto administrativo viene más tarde cuando los datos de clientes, proveedores o procesos de producción se mencionan en una reclamación.

    La primera pregunta correcta no es si todos los archivos ya están cifrados, pero si el actor todavía tiene acceso. Consulta sesiones activas, nuevas cuentas, persistencia, procesos proxy, tareas programadas y conexiones de sistemas que normalmente no necesitan una ruta de Internet.

    Para la gestión, la pregunta decisiva es si la recuperación puede comenzar de forma segura. Si no se han registrado controladores de dominios, servidores de respaldo, hipervisores o control de almacenamiento, la recuperación es posible demasiado pronto.The Gentlemen - como la velocidad hace que media contención sea peligrosa.

    Lo que el visitante necesita para comprobar en términos concretos

    Compruebe que todo acceso remoto tiene MFA y que MFA también se aplica a los proveedores, cuentas de gafas de cristal y protocolos heredados. A continuación, comprobar si VPN- y SSO-logs están disponibles por lo menos 90 días.

    Compruebe si los servidores se permiten conectarse libremente a Internet. Un servidor de archivos, controlador de dominio o servidor de respaldo con acceso ilimitado fuerabound es un host túnel perfecto. Hacer excepciones explícitas y registrarlos.

    ¿Quién puede crear grandes archivos, que permiten almacenamiento en la nube y qué alertas surgen en volúmenes de carga repentina? Sin esta respuesta, la doble extorsión permanece en gran parte ciega.

    Relación con Amuneth Exposición

    Los escaneos de exposición deben realizarse a The Gentlemen ayuda para que las superficies de ataque sean visibles antes de que un actor los use: servicios externos,DNS , portales web,VPN ,TLS- configuración,CMS .

    Un escaneo técnico por sí solo no es suficiente. Vincular el resultado a la administración: quién posee el servicio encontrado, cuando se trata por última vez, qué registros existen y cuáles cuentas pueden iniciar sesión?

    Cuando un escaneo muestra una interfaz de gestión pública o plataforma anticuada, esto no debe considerarse como vulnerabilidad floja sino como un primer paso posible hacia el acceso proxy, diodo de datos y impacto ransomware.

    Indicadores de compromiso (IOC)

    Los indicadores son observaciones históricas, no pruebas de una infección actual. Verifica la fuente, la antigüedad y el contexto antes de detectar o bloquear; las herramientas legítimas de administración pueden producir falsos positivos.

    TipoValorFuenteContexto
    behaviorSystemBC-like proxy and covert access behaviorNTT / public reporting 2026Detectar comportamientos proxy y túneles a largo plazo.
    behaviorRaaS affiliate model with fast intrusion lifecyclepublic ransomware activity reporting 2026Enfóquese en el acceso, movimiento lateral y procesamiento de datos.
    targetingindustrial, IT and consumer-facing sectorspublic reporting 2026Victimología; no se lee como blanco exclusivo.

    Fuentes

    Evidencia y limitaciones

    La atribución describe la evaluación de la fuente, no una identidad verificada. Una publicación en un sitio de filtraciones no demuestra por sí sola cifrado, robo de datos, una vulnerabilidad concreta ni una relación de afiliación. La información ausente se señala explícitamente.