The Gentlemen
Aliassen: Gentlemen ransomware, TheGentlemen
Beoordelingsdatum bronprofiel: 2026-06-21
Toegevoegd aan de bronregistratie: 2025-09-09 · Bronmomentopname: 2026-09-15
De bronmetadata is niet onafhankelijk geverifieerd. De registratiedatum is niet noodzakelijk de eerste aanvalsdatum. Bronsamenvattingen zijn waar nodig automatisch vertaald; de feed kan verouderde beoordelingen bevatten.
Onderzoeksstatus: Bestaand onderzocht dossier
Managementsamenvatting
The Gentlemen is een snel opgekomen RaaS-operatie uit 2025/2026 die vooral relevant is door snelheid, proxy-infrastructuur en industriele slachtofferclaims.
The Gentlemen hoort bij de meest actuele ransomwaredreigingen: een nieuwe maar snel volwassen wordende operatie met affiliate-gedrag, SystemBC-achtige toegang, proxy-infrastructuur en veel claims in industrie, IT en consumentgerichte sectoren.
Laatste vijf bekende slachtofferclaims
Opgeslagen claims laden…
Dit zijn publieke claims die aan de groep worden toegeschreven, geen onafhankelijk bevestigde inbraken. Datums betreffen publicatie of ontdekking, niet noodzakelijk de aanvalsdatum.
Managementsamenvatting
The Gentlemen verdient prioriteit omdat de groep in recente rapportage zeer snel zichtbaar werd en in korte tijd een aanzienlijk aandeel van publieke ransomwareclaims opeiste. Voor organisaties is dit een waarschuwing dat nieuwe namen niet automatisch onvolwassen zijn. Een groep kan pas kort bestaan en toch gebruikmaken van ervaren affiliates, bestaande tooling, access brokers en infrastructuur die al in andere ecosystemen is bewezen.
Het risico zit vooral in snelheid en stealth. Rapportage koppelt The Gentlemen aan proxy- en tunnelinginfrastructuur en aan SystemBC-achtig gebruik om toegang te behouden, verkeer te verbergen en laterale beweging te versnellen. Dat betekent dat organisaties met beperkte zichtbaarheid op egress, proxyverkeer, remote access en interne laterale verbindingen laat zullen reageren.
De concrete vertaling voor bezoekers is: kijk niet alleen naar de naam van de groep, maar naar de keten die zij waarschijnlijk gebruikt. Als VPN, externe toegang, beheeraccounts, file shares en back-ups onvoldoende gescheiden zijn, kan een nieuwe RaaS-naam dezelfde schade veroorzaken als een oudere groep met meer historische IOC-lijsten.
Groepering en ontwikkeling
The Gentlemen wordt publiek beschreven als een groep die rond juli 2025 zichtbaar werd en daarna snel volume opbouwde. De snelheid waarmee het merk een positie kreeg wijst op ervaren mensen, hergebruik van criminele infrastructuur of affiliates die vanuit andere programma’s overstappen.
De groep lijkt vooral organisaties te raken waar operationele druk hoog is: industrie, IT, consumentgerichte dienstverlening en Europese doelwitten worden in rapportage genoemd. Zulke sectoren leveren druk op door productie, klantrelaties, contractuele verplichtingen en reputatie.
Omdat de groep relatief nieuw is, moet elk profiel levend blijven. Niet elke claim bewijst dezelfde payload of toegangsmethode. Het beste gebruik van dit dossier is daarom verdedigingsgericht: welke patronen zijn waarschijnlijk, welke controles moeten zichtbaar zijn en hoe valideert een organisatie een claim snel?
Werkwijze en aanvalsketen
De waarschijnlijke aanvalsketen begint met toegang via gestolen credentials, access brokers, kwetsbare externe diensten of social engineering. Affiliates kunnen bestaande toegang kopen en direct door naar discovery, privilegegebruik en dataverzameling. Nieuwe RaaS-groepen groeien vaak doordat zij affiliate-instroom aantrekkelijk maken.
SystemBC-achtig gebruik is belangrijk omdat het verkeer kan proxyen en persistentie kan geven zonder dat elke verbinding eruitziet als klassieke malware-C2. Detectie moet daarom kijken naar onbekende services, langdurige outbound verbindingen, ongebruikelijke proxyprocessen en hosts die als interne relais gaan functioneren.
Na toegang volgt data- en netwerkverkenning: domeinstructuur, beheeraccounts, fileshares, back-upsystemen, virtualisatie en applicaties met klantdata. De actor probeert druk te maximaliseren: data met publicatiewaarde, systemen die downtime veroorzaken en herstelmiddelen die vertrouwen ondermijnen.
In de impactfase kan encryptie volgen, maar de afpersing begint vaak eerder. Grote archieven, stagingdirectories, outbound uploads en contact met slachtofferorganisaties zijn net zo belangrijk als de locker zelf. Organisaties moeten dus vroeg in de keten hunts draaien op toegang en datastaging.
Bekende IOC's en artefacten
Belangrijke artefacten zijn SystemBC-achtige proxyactiviteit, nieuwe services, onbekende outbound tunnels, command-and-control via ogenschijnlijk normale poorten, leak-siteclaims, ransom notes, datastaging en archieven met gevoelige data.
Omdat The Gentlemen nieuw is, zijn harde hashes en infrastructuur snel verouderd. Label IOC’s altijd met bron, datum en confidence. Gebruik ze voor retro-hunting, maar bouw structurele detectie op gedrag: proxying, remote access, discovery, credentialgebruik, archivering en exfiltratie.
Let op combinaties. Een enkel onbekend proces is niet genoeg, maar onbekende proxyactiviteit op een server, gevolgd door domain discovery, nieuwe adminrechten en file-share bulk access is een sterk ransomwarevoorbereidingssignaal.
Slachtofferpatroon en lessen
Publieke rapportage noemt The Gentlemen als snel groeiende groep met focus op industrie, IT en consumentensectoren, met Europese nadruk in enkele datasets. Voor Nederlandse en Europese organisaties is vooral relevant dat productie- en leveranciersketens aantrekkelijk blijven.
De les is dat actuele dreiging niet alleen van gevestigde namen komt. Nieuwe merken kunnen sneller volwassen worden doordat tooling, access brokers, affiliatekennis en afpersingsprocessen beschikbaar zijn als criminele bouwblokken.
Gebruik een claim van The Gentlemen als aanleiding om remote access, proxyverkeer, datatoegang en herstelbaarheid tegelijk te controleren. Wie maar een van die lagen bekijkt, mist het punt van een moderne RaaS-aanval.
Hoe u zich wapent
Monitor egress en proxygedrag. Servers horen niet zomaar langdurige onbekende outbound tunnels te onderhouden. Maak DNS, proxy, firewall en EDR-data combineerbaar in een tijdlijn.
Beperk affiliate-snelheid. MFA op remote access, device compliance, privilege separation en jump hosts zorgen dat gekochte credentials niet direct leiden tot domeinbrede toegang.
Hunt op voorbereiding: nieuwe services, SystemBC-achtig gedrag, RDP-hoppen, PowerShell discovery, archiefvorming, cloudsync en toegang tot back-up- of virtualisatiebeheer. Dat zijn de punten waarop u schade voorkomt voordat de naam op een leak-site verschijnt.
Specifieke hunts
Hunt bij The Gentlemen eerst op proxy- en tunnelgedrag. Zoek naar servers of werkstations die langdurige outbound verbindingen onderhouden naar onbekende VPS-, hosting- of residential-proxyachtige infrastructuur. Combineer dit met nieuwe services, scheduled tasks, registry run keys en processen die niet passen bij de rol van het systeem.
Controleer identity rondom de eerste verdachte verbinding. Een SystemBC-achtig kanaal wordt pas gevaarlijk wanneer het samenvalt met geldige logins, privilege escalation of laterale beweging. Zoek naar VPN-logins vanaf nieuwe landen, MFA-pushes buiten werktijd, nieuwe local admins, domain group changes en RDP-sessies die kort na elkaar meerdere servers raken.
Hunt op datastaging voordat er encryptie is. Zoek naar 7z, rar, zip, tar, robocopy, rclone, cloudsync, tijdelijke mappen met grote bestanden en file-share access door accounts die normaal weinig data lezen. The Gentlemen is vooral gevaarlijk wanneer snelle toegang direct wordt omgezet naar data- en herstelimpact.
Exposure en preventie
Exposure-scans moeten voor deze actor vooral kijken naar remote access, edge-systemen en beheerinterfaces. Een open VPN zonder sterke MFA, een verouderde appliance of een beheerportaal dat vanaf internet bereikbaar is, geeft affiliates een snelle startpositie.
Controleer daarnaast egressbeleid. Veel organisaties filteren inkomend verkeer, maar laten servers vrij naar buiten praten. Voor een groep die proxy- of tunnelgedrag gebruikt, is dat ideaal. Leg vast welke serverrollen outbound internet nodig hebben en blokkeer de rest of stuur het via inspecteerbare proxy’s.
Maak herstelbaarheid aantoonbaar. Test of back-upservers, storagebeheer en hypervisors bereikbaar zijn vanaf gewone serversegmenten. Als dat zo is, kan een actor die eenmaal binnen is de herstelketen begrijpen of verstoren.
Bronnen en onzekerheid
Omdat The Gentlemen relatief nieuw is, moet elke technische conclusie voorzichtig worden gelabeld. Publieke rapportage geeft richting, maar incidenttelemetrie bepaalt of een specifieke organisatie echt door deze actor is geraakt.
Gebruik feedclaims als triage, niet als bewijs. Een slachtoffernaam op een leak-site is genoeg om sectorrisico en leveranciersrelaties te beoordelen, maar niet genoeg om initiële toegang, tooling of datadiefstal vast te stellen.
Het profiel moet daarom bij elke update onderscheid maken tussen claiminformatie, technische IOC’s, gedragswaarnemingen en eigen telemetry. Die scheiding voorkomt dat een actuele maar jonge groep te veel zekerheid krijgt.
Scenario voor bestuur en SOC
Een realistisch scenario is een industrieel bedrijf waar een VPN-account wordt misbruikt, waarna een interne server als proxyknooppunt gaat functioneren. Het SOC ziet misschien alleen een nieuwe service en outbound verkeer. De bestuurlijke impact ontstaat pas later wanneer data van klanten, leveranciers of productieprocessen wordt genoemd in een claim.
De juiste eerste vraag is dan niet of alle bestanden al versleuteld zijn, maar of de actor nog toegang heeft. Controleer actieve sessies, nieuwe accounts, persistence, proxyprocessen, scheduled tasks en verbindingen vanuit systemen die normaal geen internetroute nodig hebben.
Voor management is de beslissende vraag of herstel veilig kan beginnen. Als domain controllers, backupservers, hypervisors of storagebeheer niet zijn gecontroleerd, is herstel mogelijk te vroeg. The Gentlemen-achtige snelheid maakt half containment gevaarlijk.
Wat de bezoeker concreet moet controleren
Controleer of alle remote access MFA heeft en of MFA ook geldt voor leveranciers, break-glass accounts en legacyprotocollen. Controleer daarna of VPN- en SSO-logs minimaal negentig dagen beschikbaar zijn.
Controleer of servers vrij naar internet mogen verbinden. Een fileserver, domain controller of backupserver met onbeperkte outbound toegang is een perfecte tunnelhost. Maak uitzonderingen expliciet en log ze.
Controleer of data-exfiltratie zichtbaar is. Wie kan grote archieven maken, welke cloudopslag is toegestaan en welke alerts ontstaan bij plotselinge uploadvolumes? Zonder dit antwoord blijft double extortion grotendeels blind.
Relatie met Amuneth Exposure
De Exposure-scans moeten bij The Gentlemen vooral helpen om de aanvalsvlakken zichtbaar te maken voordat een actor ze benut: externe diensten, DNS, webportalen, VPN, TLS-configuratie, CMS’en en identitykoppelingen.
Een technische scan alleen is niet genoeg. Koppel de uitkomst aan beheer: wie is eigenaar van de gevonden dienst, wanneer is deze voor het laatst gepatcht, welke logs bestaan en welke accounts kunnen ermee inloggen?
Wanneer een scan een publieke beheerinterface of verouderd platform toont, moet dit niet als losse kwetsbaarheid worden gezien maar als mogelijke eerste stap richting proxytoegang, datadiefstal en ransomware-impact.
Compromitteringsindicatoren (IOC’s)
Indicatoren zijn historische waarnemingen, geen bewijs van een huidige infectie. Controleer bron, ouderdom en context vóór detectie of blokkering; legitieme beheertools kunnen foutpositieven veroorzaken.
| Type | Waarde | Bron | Context |
|---|---|---|---|
| behavior | SystemBC-like proxy and covert access behavior | NTT / public reporting 2026 | Detecteer proxygedrag en langdurige outbound tunnels. |
| behavior | RaaS affiliate model with fast intrusion lifecycle | public ransomware activity reporting 2026 | Focus op toegang, laterale beweging en datastaging. |
| targeting | industrial, IT and consumer-facing sectors | public reporting 2026 | Victimologie; niet als exclusieve targeting lezen. |
Bronnen
Onderbouwing en beperkingen
Attributie beschrijft de beoordeling van de bron, niet een geverifieerde identiteit. Een vermelding op een leksite bewijst op zichzelf geen versleuteling, datadiefstal, specifieke kwetsbaarheid of affiliaterelatie. Ontbrekende informatie blijft expliciet benoemd.