Zum Inhalt springen

The Gentlemen: Neue Ransomware-Gruppe übernimmt Spitzenposition der Bedrohungslandschaft

Auf den Punkt: The Gentlemen, eine Anfang 2025 gegründete Ransomware-Gruppe mit Zugang zu 14.000 kompromittierten FortiGate-Geräten, ist mit 17 Prozent Marktanteil zur weltweit aktivsten Erpressergruppe aufgestiegen.

Die Ransomware-Gruppe The Gentlemen hat sich innerhalb weniger Monate zur aktivsten Erpressergruppe weltweit entwickelt und verdrängt etablierte Konkurrenten wie Qilin und LockBit. Die Gruppe nutzt eine Kombination aus Datenverschlüsselung, Veröffentlichungserpressung und Zugriff auf tausende kompromittierte Netzwerkgeräte.

The Gentlemen wurde Mitte 2025 von einem russischsprachigen Akteur gegründet, der zuvor als Affiliate für die Ransomware-Gruppen Qilin und LockBit tätig war. Laut Check Point erzielte die Gruppe im Juni 2026 einen Anteil von 17 Prozent an allen bekannt gewordenen Ransomware-Angriffen weltweit und überholte damit den bisherigen Marktführer Qilin (11 Prozent). Insgesamt zählte Check Point im Juni 646 öffentlich gemeldete Ransomware-Angriffe — ein Anstieg von 33 Prozent gegenüber dem Vorjahr.

Die Gruppe operiert nach dem Ransomware-as-a-Service-Modell (RaaS), stellt Angreifern also Schadsoftware und Infrastruktur gegen Gewinnbeteiligung bereit. Zusätzlich tritt The Gentlemen als Access Broker auf und vermittelt Affiliates Zugriff auf etwa 14.000 kompromittierte Fortinet-FortiGate-Geräte. Dies ermöglicht schnelle Einstiegspunkte in Zielnetze und trägt wesentlich zur Geschwindigkeit bei: Innerhalb weniger Monate listete die Gruppe über 320 Opfer öffentlich auf.

Technisch zielt The Gentlemen gezielt auf extern erreichbare Netzwerkgeräte, insbesondere FortiGate-Firewalls. Affiliates exploitieren bekannte Schwachstellen in FortiOS oder nutzen Brute-Force-Angriffe gegen VPN-Zugänge, oft unterstützt durch eine Datenbank bereits kompromittierter Zugangsdaten. Nach dem Eindringen erfolgt umfangreiche Aufklärung des Active Directory, Deaktivation von Sicherheitssoftware und Datenabzug — vor der abschließenden Verschlüsselung über Gruppenrichtlinien. Die Ransomware selbst basiert auf den Verschlüsselungsalgorithmen XChaCha20 und Curve25519 und läuft plattformübergreifend auf Windows, Linux und ESXi. Im Wurm-Modus kann sie sich eigenständig im Netzwerk ausbreiten.

The Gentlemen nutzt eine Doppelerpressung: Neben der Verschlüsselung von Systemen droht die Gruppe mit der Veröffentlichung vorab gestohlener Daten bei Zahlungsverweigerung. Auf der Opferliste stehen über 320 Organisationen aus mehr als 60 Ländern und über 20 Branchen — mit Schwerpunkt auf Fertigung, Gesundheitswesen und Finanzdienstleistungen. Genannt wurden unter anderem der chinesische Industriezulieferer Dongguan HYX Industrial, der Finanzdienstleister Rogers Capital und die Warka Bank for Investment and Finance. In einem Fall beanspruchte die Gruppe den Diebstahl von 1,5 Terabyte Daten bei einem Unternehmen namens Solumek.

Auf globaler Ebene konzentriert sich die Erpresserlandschaft: Die drei größten Gruppen (The Gentlemen, Qilin, LockBit mit jeweils 7 Prozent im Juni) verursachen zusammen 35 Prozent aller registrierten Angriffe. Am stärksten betroffen ist der Sektor Unternehmensdienstleistungen mit 31 Prozent aller Angriffe.


Quelle: www.it-daily.net · Erschienen 15. Juli 2026
Lumi AI News — KI-assistierte Kuratierung gemaess Art. 50 EU AI Act. Paraphrase und Klassifikation durch Lumi News Pipeline v1.7.3.

Share on: