Dentro de la filtración de The Gentlemen: cómo un nuevo grupo de ransomware escaló tan rápido en 2026
Una filtración parcial de chats y datos internos reveló cómo el grupo de ransomware The Gentlemen organizaba su operación RaaS y coordinaba ataques entre afiliados. El grupo explotó con frecuencia dispositivos de red expuestos —especialmente firewalls y gateways VPN— incluyendo vulnerabilidades críticas en Fortinet.
Publicado porEditado con GPT-5.5Imágenes generadas con GPT Image 2
Una filtración parcial de chats y datos internos reveló cómo el grupo de ransomware The Gentlemen organizaba su operación RaaS y coordinaba ataques entre afiliados.
El grupo explotó con frecuencia dispositivos de red expuestos —especialmente firewalls y gateways VPN— incluyendo vulnerabilidades críticas en Fortinet.
El caso muestra por qué los sistemas de red expuestos a internet se han convertido en uno de los principales puntos de entrada para ataques de ransomware.
What did the leaked internal database reveal about The Gentlemen ransomware-as-a-service gang’s operations, including its rapid rise in 2026Researchers gained rare insight into The Gentlemen ransomware operation after internal chats and backend data were leaked online.
Prompt de IA
Create a landscape editorial hero image for this Studio Global article: What did the leaked internal database reveal about The Gentlemen ransomware-as-a-service gang’s operations, including its rapid rise in 2026. Article summary: The leak showed The Gentlemen is a young RaaS operation whose internal chats and alleged backend data were partially exposed, but the material should be treated as an incomplete view rather than a full organizational map. Topic tags: general, general web, government. Reference image context from search candidates: Reference image 1: visual subject "The Gentlemen ransomware emerged as a formidable Ransomware-as-a-Service (RaaS) operation in June 2025 and has rapidly escalated into a global cyber threat, claiming over 320 victi" source context "The Gentlemen Ransomware: A Rapidly Scaling RaaS Threat" Reference image 2: visual subject "Nascent ransomware-as-a-serv
openai.com
Una mirada poco común dentro de una operación de ransomware
En mayo de 2026, investigadores de ciberseguridad analizaron una filtración de datos internos pertenecientes a The Gentlemen, un grupo de ransomware‑as‑a‑service (RaaS) que apareció a mediados de 2025 y creció rápidamente en actividad. La filtración, publicada en foros clandestinos, incluía registros de chats internos y datos del backend que cubrían aproximadamente el período entre noviembre de 2025 y abril de 2026.
Aunque los analistas advierten que el material parece ser solo una parte del sistema interno, y no un mapa completo de la organización, el contenido ofrece una visión inusual sobre cómo funcionan por dentro las campañas modernas de ransomware: desde la coordinación entre afiliados hasta la gestión de infraestructura y la selección de víctimas.
Studio Global AI
Continúe su investigación
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
¿Cuál es la respuesta corta a "Dentro de la filtración de The Gentlemen: cómo un nuevo grupo de ransomware escaló tan rápido en 2026"?
Una filtración parcial de chats y datos internos reveló cómo el grupo de ransomware The Gentlemen organizaba su operación RaaS y coordinaba ataques entre afiliados.
¿Cuáles son los puntos clave a validar primero?
Una filtración parcial de chats y datos internos reveló cómo el grupo de ransomware The Gentlemen organizaba su operación RaaS y coordinaba ataques entre afiliados. El grupo explotó con frecuencia dispositivos de red expuestos —especialmente firewalls y gateways VPN— incluyendo vulnerabilidades críticas en Fortinet.
¿Qué debo hacer a continuación en la práctica?
El caso muestra por qué los sistemas de red expuestos a internet se han convertido en uno de los principales puntos de entrada para ataques de ransomware.
A pesar de ser relativamente nuevo, The Gentlemen se convirtió rápidamente en uno de los programas RaaS más activos. A comienzos de 2026, su sitio de filtración de datos ya mostraba más de 200 organizaciones víctimas en más de 50 países, una señal clara de la expansión internacional del grupo.
Las cifras siguieron creciendo durante el año. Investigadores observaron alrededor de 332 víctimas publicadas en su portal en los primeros cinco meses de 2026, lo que lo situó entre los programas de ransomware más activos del momento.
Los datos trimestrales también reflejan un crecimiento explosivo: el grupo publicó 179 víctimas en el primer trimestre de 2026, frente a solo 26 en el último trimestre de 2025, un aumento cercano al 588 %.
El modelo de negocio: ransomware como servicio
Como muchas operaciones modernas de ransomware, The Gentlemen funciona bajo el modelo RaaS (ransomware‑as‑a‑service). En este esquema, el grupo central desarrolla el malware y mantiene la infraestructura, mientras que atacantes externos —los llamados afiliados— realizan las intrusiones en las redes de las víctimas.
La filtración del backend reveló varias cuentas internas vinculadas al panel de control del sistema RaaS. Investigaciones apuntan a un operador central conocido como “zeta88” (también llamado “hastalamuerte”), quien aparentemente administraba la infraestructura y el panel utilizado por afiliados.
El funcionamiento típico de este modelo incluye:
El equipo central desarrolla el ransomware y administra la infraestructura.
Los afiliados realizan el acceso inicial, roban datos y ejecutan el cifrado.
Los pagos del rescate se reparten entre afiliados y operadores del programa.
Este sistema permite a grupos relativamente pequeños lanzar campañas globales a gran escala.
Ataques dirigidos a infraestructura de red expuesta
Uno de los hallazgos más importantes de la filtración es el fuerte enfoque del grupo en dispositivos de red accesibles desde internet como punto inicial de intrusión.
Entre los objetivos frecuentes se encontraban:
firewalls empresariales
gateways VPN
sistemas de administración de red
Estos equipos suelen estar ubicados en el perímetro de la red corporativa, lo que los convierte en una puerta de entrada estratégica si no están correctamente protegidos.
Una vulnerabilidad especialmente relevante en las campañas del grupo es CVE‑2024‑55591, un fallo crítico de evasión de autenticación que afecta a FortiOS y FortiProxy. Esta vulnerabilidad puede permitir a un atacante remoto obtener privilegios de superadministrador mediante solicitudes manipuladas, lo que abre la puerta al control completo del dispositivo.
Un inventario masivo de dispositivos comprometidos
Los informes de inteligencia de amenazas también indican que la operación mantenía un registro de aproximadamente 14.700 dispositivos FortiGate ya comprometidos en todo el mundo, además de cientos de credenciales VPN válidas asociadas a estos sistemas.
Para los atacantes, una base de datos de este tipo funciona como una reserva estratégica de accesos listos para futuras intrusiones. Una vez comprometido un dispositivo de red, es posible entrar en la red interna sin activar muchas de las defensas tradicionales que suelen detectar campañas de phishing o malware.
Lo que revelaron los chats internos
Los registros de chat filtrados proporcionaron pistas sobre la forma en que el grupo organizaba sus operaciones diarias. Aunque la filtración es incompleta, las conversaciones muestran discusiones sobre varios aspectos de las campañas, entre ellos:
selección y evaluación de posibles víctimas
gestión de infraestructura y herramientas
coordinación con afiliados
preparación antes de publicar a las víctimas en el sitio de filtración
Estos canales internos ofrecieron a los investigadores una visión cronológica de cómo se planificaban y ejecutaban los ataques antes de ser anunciados públicamente.
Qué deben aprender las organizaciones de esta filtración
Más allá de exponer a un solo grupo criminal, el caso pone de relieve una tendencia clara en el panorama del ransomware: la infraestructura de red en el perímetro se ha convertido en uno de los principales vectores de ataque.
Muchas organizaciones concentran su seguridad en endpoints como laptops o servidores, pero los atacantes pueden eludir esas defensas si logran controlar firewalls, dispositivos VPN o plataformas de gestión de red.
Entre las medidas prioritarias para reducir el riesgo destacan:
aplicar parches rápidamente en dispositivos de red y sistemas de seguridad, especialmente ante fallos críticos como CVE‑2024‑55591.
evitar exponer interfaces de administración directamente a internet.
usar autenticación multifactor (MFA) para accesos administrativos.
monitorizar registros de firewalls, VPN y sistemas de administración en busca de señales tempranas de intrusión.
Una filtración parcial, pero reveladora
Los expertos subrayan que la base de datos filtrada representa solo una instantánea parcial de las operaciones internas de The Gentlemen.
Aun así, el incidente ofrece un raro vistazo al funcionamiento interno de una operación moderna de ransomware‑as‑a‑service y demuestra lo rápido que puede escalar un grupo cuando combina afiliados externos, herramientas automatizadas y acceso a infraestructuras expuestas.
Para las organizaciones, la conclusión es clara: proteger los sistemas que están en el borde de la red es hoy una de las defensas más importantes contra el ransomware.