The Gentlemen
Aliasnamen: Gentlemen ransomware, TheGentlemen
Prüfdatum des Quellprofils: 2026-06-21
Zum Quellenregister hinzugefügt: 2025-09-09 · Quellenstand: 2026-09-15
Die Quellenmetadaten sind nicht unabhängig verifiziert. Das Registrierungsdatum ist nicht unbedingt das Datum des ersten Angriffs. Quellenzusammenfassungen werden bei Bedarf maschinell übersetzt; der Feed kann veraltete Einschätzungen enthalten.
Forschungsstand: Vorhandenes recherchiertes Dossier
Lokal erstellte maschinelle Übersetzung; die sprachliche Prüfung steht noch aus.
Management-Zusammenfassung
The Gentlemen ist ein Rapid-on-the-Spot RaaS-Betrieb von 2025/2026, der aufgrund von Geschwindigkeit, Proxy-Infrastruktur und industriellen Opferansprüchen besonders relevant ist.
The Gentlemen ist Teil der neuesten Ransomware-Bedrohungen: ein neuer, aber schnell ausgereifter Betrieb mit Affiliate-Verhalten, SystemBC-ähnlichem Zugriff, Proxy-Infrastruktur und vielen Ansprüchen in der Industrie, IT und verbraucherorientierten Sektoren.
Die letzten fünf bekannten Opferbehauptungen
Gespeicherte Meldungen werden geladen…
Dies sind öffentliche Behauptungen, die der Gruppe zugeschrieben werden, keine unabhängig bestätigten Einbrüche. Die Daten bezeichnen Veröffentlichung oder Entdeckung, nicht unbedingt den Angriff.
Zusammenfassung der Verwaltung
The Gentlemen ist eine Priorität, weil die Gruppe in der jüngsten Berichterstattung sehr schnell sichtbar wurde und innerhalb kurzer Zeit einen erheblichen Anteil an öffentlichen Ransomware-Ansprüchen geltend machte. Für Organisationen ist dies ein Warnhinweis darauf, dass neue Namen nicht automatisch unreif sind. Eine Gruppe kann nur kurz existieren und dennoch erfahrene Tochtergesellschaften, bestehende Tools, Access Broker und Infrastruktur nutzen, die bereits in anderen Ökosystemen bewährt sind.
Die Berichterstattung verknüpft The Gentlemen mit Proxy- und Tunnelbauinfrastrukturen sowie systembcähnliche Nutzung zur Aufrechterhaltung des Zugangs, der Verschleierung von Datenverkehr und zur Beschleunigung der seitlichen Bewegung, was bedeutet, dass Organisationen mit eingeschränkter Sicht auf Grerees, Proxy-Datenverkehr, Fernzugriff und interne laterale Verbindungen reagieren werden.
Die konkrete Übersetzung für Besucher ist: Schauen Sie sich nicht nur den Namen der Gruppe an, sondern auch die Kette, die sie wahrscheinlich verwendet. Wenn VPN, externe Zugriffe, Managementkonten, File Shares und Backups unzureichend voneinander getrennt sind, kann ein neuer RaaS-Name den gleichen Schaden verursachen wie eine ältere Gruppe mit historischen IOC-Listen.
Gruppierung und Entwicklung
The Gentlemen wird als eine Gruppe beschrieben, die um Juli 2025 sichtbar wurde und schnell Volumen aufbaute. Die Geschwindigkeit, mit der die Marke platziert wurde, zeigt erfahrene Personen an, Wiederverwendung krimineller Infrastruktur oder Affiliates, die von anderen Programmen wechseln.
Die Gruppe scheint Organisationen zu treffen, die unter hohem Druck stehen: Industrie, IT, verbraucherorientierte Dienstleistungen und europäische Ziele werden in der Berichterstattung genannt; diese Sektoren setzen Produktion, Kundenbeziehungen, vertragliche Verpflichtungen und Reputation unter Druck.
Da die Gruppe relativ neu ist, muss jedes Profil am Leben bleiben. Nicht jeder Anspruch beweist die gleiche Nutzlast oder Zugriffsmethode. Daher ist der beste Gebrauch dieser Datei defensiv: Welche Muster sind wahrscheinlich, welche Kontrollen sollten sichtbar sein und wie validiert eine Organisation einen Anspruch schnell?
Operation und Angriffskette
Die wahrscheinliche Angriffskette beginnt mit dem Zugriff über gestohlene Anmeldeinformationen, Zugangsvermittler, anfällige externe Dienste oder Social Engineering. Affiliates können bestehenden Zugriff kaufen und direkt zur Entdeckung, Privilegierung und Datenerfassung gehen. Neue RaaS-Gruppen wachsen oft, indem sie den Affiliate-Zustrom attraktiv machen.
Die systembc-ähnliche Nutzung ist wichtig, da der Datenverkehr Proxy und Persistenz verleihen kann, ohne dass jede Verbindung wie klassische Malware-C2 aussieht.
Nach dem Zugriff folgt die Daten- und Netzwerkerkundung: Domänenstruktur, Managementkonten, Fileshares, Backup-Systeme, Virtualisierungs- und Kundendatenanwendungen. Der Akteur versucht den Druck zu maximieren: Veröffentlichungswertdaten, Ausfallzeitensysteme und vertrauenszerstörende Wiederherstellungstools.
In der Impact-Phase kann die Verschlüsselung folgen, aber Erpressung beginnt oft früher. Große Archive, das Inszenieren von Verzeichnissen, Outbound-Uploads und Kontakt mit Opferorganisationen sind genauso wichtig wie das Schließfach selbst. Organisationen müssen daher frühzeitig in den Kettenjagden auf Zugriff und Datenausfall laufen.
Bekannte IOCs und Artefakte
Wichtige Artefakte sind SystemBC-ähnliche Proxy-Aktivitäten, neue Dienste, unbekannte ausgehende Tunnel, Befehl und Kontrolle über scheinbar normale Ports, Leak-Site-Ansprüche, Lösegeldnotizen, Datenaussetzer und Archive mit sensiblen Daten.
Da The Gentlemen neu ist, sind Hard Hashes und Infrastruktur schnell veraltet. Label IOC wird immer mit Quelle, Datum und Vertrauen ignoriert. Verwenden Sie sie für die Retro-Jagd, aber bauen Sie strukturelle Erkennung auf Verhalten: Proxying, Fernzugriff, Entdeckung, Berechtigungsnutzung, Archivierung und Exfiltration.
Ein einzelner unbekannter Prozess ist nicht genug, aber unbekannte Proxy-Aktivität auf einem Server gefolgt von Domänenerkennung, neuen Administratorberechtigungen und File-Sharing-Massenzugriff ist ein starkes Ransomware-Vorbereitungssignal.
Opfermuster und Lektionen
Die öffentliche Berichterstattung nennt The Gentlemen als eine schnell wachsende Gruppe mit Schwerpunkt auf Industrie, IT und Verbrauchersektoren, wobei in einigen Datensätzen der europäische Schwerpunkt liegt.
Die Lehre ist, dass aktuelle Bedrohungen nicht nur von etablierten Namen stammen. Neue Marken können schneller erwachsen werden, weil Tools, Access Broker, Affiliate-Wissen und Erpressungsprozesse als kriminelle Bausteine zur Verfügung stehen.
Verwenden Sie den Claim The Gentlemen als Grund, um Fernzugriff, Proxy-Datenverkehr, Datenzugriff und Wiederherstellung gleichzeitig zu kontrollieren. Wenn Sie sich eine dieser Schichten ansehen, verpassen Sie den Sinn eines modernen RaaS-Angriffs.
Wie man sich bewaffnet
Server sollten nicht nur lang anhaltende unbekannte ausgehende Tunnel beibehalten, sondern auch DNS, Proxy, Firewall und EDR-Daten in einer Zeitleiste kompatibel machen.
Begrenzen Sie die Affiliate-Geschwindigkeit. MFA für Fernzugriff, Gerätekonformität, Privilegstrennung und Sprunghosts stellen sicher, dass gekaufte Anmeldeinformationen nicht direkt zu domänenweitem Zugriff führen.
Jagd auf Vorbereitung: neue Dienste, SystemBC-ähnliches Verhalten, RDP-hopping, PowerShell Discovery, Archivbildung, Cloud-Synchronisierung und Zugriff auf Backup oder Virtualisierungsmanagement. Dies sind die Punkte, an denen Sie Schäden vermeiden, bevor der Name auf einer Leak-Site erscheint.
Spezifische Jagd
Jagd beiThe Gentlemen Suchen Sie nach Servern oder Workstations, die langfristige ausgehende Verbindungen zu unbekannten Personen unterhalten.VPS , Hosting- oder Wohn-Proxy-Infrastruktur: Kombinieren Sie dies mit neuen Diensten, geplanten Aufgaben, Registerausführungsschlüsseln und Prozessen, die nicht der Rolle des Systems entsprechen.
Identitätsüberprüfung um die erste verdächtige Verbindung. Ein SystemBC-ähnlicher Kanal wird nur gefährlich, wenn er mit gültigen Logins, Privilegeskalation oder lateraler Bewegung zusammenfällt. Suche nach VPN-Logins aus neuen Ländern, MFA- Arbeitsunfähigkeit, neuen lokalen Administratoren, Domaingruppenänderungen und RDP-Sitzungen, die kurz hintereinander mehrere Server treffen.
Suche nach 7z, rar, zip, tar, robocopy, rclone, cloud sync, temporären ordnern mit großen dateien und file-share-zugriff durch accounts, die normalerweise wenig daten lesen. The Gentlemen ist besonders gefährlich, wenn schneller zugriff direkt in daten umgewandelt wird und wiederherstellung auswirkungen.
Exposition und Prävention
Die Belichtungs-Scans sollten sich auf Fernzugriff, Edge-Systeme und Management-Schnittstellen für diesen Akteur konzentrieren.Ein offenes VPN ohne starkes MFA, eine veraltete Anwendung oder ein über das Internet zugängliches Management-Portal gibt den Affiliates eine schnelle Startposition.
Viele Organisationen filtern eingehenden Datenverkehr, lassen aber Server frei sprechen. Für eine Gruppe mit Proxy- oder Tunnelverhalten ist das ideal. Erfassen Sie, welche Serverrollen Outbound-Internet benötigen und blockieren Sie den Rest oder senden Sie ihn über inspizierbare Proxys .
Testen Sie, ob Backup-Server, Speichersteuerung und Hypervisoren von gewöhnlichen Serversegmenten aus zugänglich sind. Wenn ja, kann ein Akteur, der sich im Inneren befindet, die Wiederherstellungskette einmal verstehen oder stören.
Quellen und Unsicherheit
Da The Gentlemen relativ neu ist, muss jede technische Schlussfolgerung sorgfältig markiert werden. Die öffentliche Berichterstattung zeigt die Richtung an, aber die Telemetrie von Vorfällen bestimmt, ob eine bestimmte Organisation wirklich von diesem Akteur betroffen ist.
Ein Opfername auf einer Leak-Site reicht aus, um das Sektorrisiko und die Lieferantenbeziehungen zu bewerten, aber nicht genug, um einen Erstzugriff, ein Tooling oder eine Datendiode festzulegen.
Das Profil sollte daher bei jeder Aktualisierung zwischen Anspruchsinformationen, technischen IOC unberücksichtigten Daten, Verhaltensbeobachtungen und eigener Telemetrie unterscheiden, wodurch eine tatsächliche, aber junge Gruppe nicht zu viel Sicherheit erhält.
Executive Scenario und SOC
Ein realistisches Szenario ist ein Industrieunternehmen, in dem ein VPN-Konto missbraucht wird, woraufhin ein interner Server als Proxy-Knoten fungiert. Der SOC sieht möglicherweise nur einen neuen Dienst und ausgehenden Datenverkehr. Die administrativen Auswirkungen kommen später, wenn Daten von Kunden, Lieferanten oder Produktionsprozessen in einem Anspruch erwähnt werden.
Die richtige erste Frage ist nicht, ob alle Dateien bereits verschlüsselt sind, sondern ob der Akteur noch Zugriff hat. Überprüfen Sie aktive Sitzungen, neue Konten, Persistenz, Proxy-Prozesse, geplante Aufgaben und Verbindungen von Systemen, die normalerweise keine Internetroute benötigen.
Für das Management ist die entscheidende Frage, ob Recovery sicher beginnen kann. Wenn Domänencontroller, Backup-Server, Hypervisoren oder Storage Control nicht überprüft wurden, ist eine Wiederherstellung zu früh möglich. The Gentlemen wie Geschwindigkeit macht halbe Containment gefährlich.
Was der Besucher konkret überprüfen muss
Überprüfen Sie, ob alle Remote-ZugriffeMFA und dasMFA Gilt auch für Anbieter, Break-Glas-Konten und Legacy-Protokolle.VPN - undSSO- Logs sind mindestens 90 Tage verfügbar.
Prüfen Sie, ob Server eine freie Verbindung zum Internet herstellen dürfen. Ein Dateiserver, Domänencontroller oder Backup-Server mit unbegrenztem Outbound-Zugang ist ein perfekter Tunnelhost. Machen Sie Ausnahmen explizit und protokollieren Sie sie.
Wer kann große Archive anlegen, welcher Cloud-Speicher ist erlaubt und welche Warnungen entstehen in plötzlichen Upload-Volumes? Ohne diese Antwort bleibt die doppelte Erpressung weitgehend blind.
Zusammenhang mit Amuneth Exposition
Die Belichtungs-Scans sollten bei The Gentlemen durchgeführt werden, um die Angriffsflächen sichtbar zu machen, bevor ein Schauspieler sie benutzt: externe Dienste, DNS , Webportale, VPN , TLS-Konfiguration, CMS .
Ein technischer Scan allein reicht nicht aus, sondern verknüpft das Ergebnis mit dem Management: Wer besitzt den Service gefunden, wann wird er zuletzt gepatcht, welche Protokolle gibt es und welche Konten können sich anmelden?
Wenn ein Scan eine Public-Management-Schnittstelle oder veraltete Plattform zeigt, sollte dies nicht als lose Sicherheitslücke angesehen werden, sondern als möglicher erster Schritt in Richtung Proxy-Zugriff, Datendiode und Ransomware Auswirkungen.
Kompromittierungsindikatoren (IOCs)
Indikatoren sind historische Beobachtungen, kein Beweis für eine aktuelle Infektion. Prüfen Sie Quelle, Alter und Kontext vor Erkennung oder Blockierung; legitime Verwaltungswerkzeuge können Fehlalarme auslösen.
| Typ | Wert | Quelle | Kontext |
|---|---|---|---|
| behavior | SystemBC-like proxy and covert access behavior | NTT / public reporting 2026 | Proxy-Verhalten und langfristige ausgehende Tunnel erkennen. |
| behavior | RaaS affiliate model with fast intrusion lifecycle | public ransomware activity reporting 2026 | Fokussierung auf Zugriff, seitliche Bewegung und Datenverarbeitung. |
| targeting | industrial, IT and consumer-facing sectors | public reporting 2026 | Viktimologie; nicht als exklusives Targeting gelesen. |
Quellen
Belege und Einschränkungen
Die Zuordnung beschreibt die Einschätzung der Quelle, keine verifizierte Identität. Ein Eintrag auf einer Leak-Seite allein belegt weder Verschlüsselung noch Datendiebstahl, eine bestimmte Schwachstelle oder eine Affiliate-Beziehung. Fehlende Informationen werden ausdrücklich benannt.