The Gentlemen (группа программ-вымогателей)
The Gentlemen — это группа, предоставляющая услуги программы-вымогателя как услуги (RaaS). Группа действует с середины 2025 года, хотя стала публично известна только в сентябре 2025 года. Тактика The Gentlemen включает обширную разведку и инструментарий, адаптирующийся под среду жертв, причём группа связана с атаками на организации в нескольких странах. Публичный прорыв произошёл 22 июля 2025 года, когда русскоязычный актор под псевдонимом «hastalamuerte» (идентифицированный как основной оператор группы) открыл арбитражную ветку на подпольном форуме RAMP, обвинив операторов Qilin в удержании примерно 48 000 долларов комиссионных партнёров. До этого публичного спора группа уже содержала URL своего сайта утечки данных и брокера первоначального доступа, с блокировщиками для нескольких ОС, доступными для партнёров, сетевыми хранилищами и Berkeley Software Distribution, а также отдельным блокировщиком на C для гипервизоров ESXi. Microsoft описала шифровальщик как самораспространяющийся. Методы перезаписывают программное обеспечение безопасности.
Затем The Gentlemen распространяется по сети, настраивает скрытые резервные соединения, крадёт учётные данные и активные сеансы браузеров, эксфильтрует данные и развёртывает свой собственный блокировщик для одновременного шифрования всего. Эти цифры взяты из заявлений самой группы на сайте утечки и не были независимо проверены. Географически The Gentlemen нацелилась на организации в Азиатско-Тихоокеанском регионе, Европе, Латинской Америке, США, Канаде, на Ближнем Востоке и в Африке.
Публичное раскрытие[править | править код]
В мае 2026 года внутренняя инфраструктура связи The Gentlemen на базе Rocket.Chat была взломана, и архив её данных, охватывающий период с ноября 2025 года по конец апреля 2026 года, был предложен к продаже 5 мая, а затем 8 мая свободно опубликован на нескольких киберпреступных форумах, раскрыв подробную информацию о структуре группы, инструментарии, целях жертв и тактике переговоров.
После утечки администратор группы объявил о полной перестройке инфраструктуры связи, новых системах хранения и обновлении блокировщика.[1]
Ссылки[править | править код]
- https://www.microsoft.com/en-us/security/blog/2026/05/28/the-gentlemen-ransomware-dissecting-a-self-propagating-go-encryptor/
- https://www.trendmicro.com/en_us/research/25/i/unmasking-the-gentlemen-ransomware.html
- https://research.checkpoint.com/2026/dfir-report-the-gentlemen/
- https://www.group-ib.com/blog/hastalamuerte-gentlemen-raas-ttps/
- https://www.cybereason.com/blog/the-gentlemen-ransomware
- http://www.ransomware.live/group/thegentlemen
- https://www.bankinfosecurity.com/tables-turned-gentlemen-ransomware-group-suffers-data-leak-a-31654
- https://www.infosecurity-magazine.com/news/ransomware-affiliate-gentlemen/
- https://research.checkpoint.com/2026/thus-spoke-the-gentlemen/
- https://www.virustotal.com/gui/file/51b9f246d6da85631131fcd1fabf0a67937d4bdde33625a44f7ee6a3a7baebd2/detection
- https://www.darkreading.com/threat-intelligence/gentlemen-rapidly-rise-ransomware
- http://web.archive.org/web/20260426093854/https://www.darkreading.com/threat-intelligence/gentlemen-rapidly-rise-ransomware
- https://www.esecurityplanet.com/threats/these-gentlemen-arent-gentle-rapidly-evolving-ransomware-threat/
- https://www.bleepingcomputer.com/news/security/the-gentlemen-ransomware-now-uses-systembc-for-bot-powered-attacks/
- https://www.darkreading.com/vulnerabilities-threats/gentlemen-ransomware-vulnerable-driver-security-gear
- http://web.archive.org/web/20260514000552/https://www.darkreading.com/vulnerabilities-threats/gentlemen-ransomware-vulnerable-driver-security-gear
- https://www.halcyon.ai/ransomware-research-reports/threat-assessment-the-gentlemen-ransomware-group
- https://www.comparitech.com/news/ransomware-roundup-q1-2026/
- https://www.computerweekly.com/news/366643511/The-Gentlemen-emerging-as-key-ransomware-player
- https://www.csoonline.com/article/4054790/ransomware-upstart-the-gentlemen-raises-the-stakes-for-ot%e2%80%91heavy-sectors.html
- https://securityaffairs.com/186290/cyber-crime/romanias-oltenia-energy-complex-suffers-major-ransomware-attack.html
- https://nationaltechnology.co.uk/The_Gentlemen_Becomes_Fastest_Growing_Ransomware_As_Industrial_Sector_Hit_Hard.php
- https://www.itpro.com/security/new-ransomware-threat-group-the-gentlemen-has-become-one-of-the-most-active-ransomware-operators-accounting-for-10-percent-of-all-attacks
- https://www.bankinfosecurity.com/the-gentlemen-ransomware-targets-asia-pacific-a-29408
- https://ransom-isac.org/blog/the-gentlemen-leak-analysis/
- https://www.scworld.com/brief/ransomware-group-the-gentlemen-suffers-internal-breach-exposing-operations
- ↑ Ошибка цитирования Неверный тег
<ref>; для сносок:7не указан текст