Una filtración parcial de chats y datos internos reveló cómo el grupo de ransomware The Gentlemen organizaba su operación RaaS y coordinaba ataques entre afiliados. El grupo explotó con frecuencia dispositivos de red expuestos —especialmente firewalls y gateways VPN— incluyendo vulnerabilidades críticas en Fortinet.

Create a landscape editorial hero image for this Studio Global article: What did the leaked internal database reveal about The Gentlemen ransomware-as-a-service gang’s operations, including its rapid rise in 2026. Article summary: The leak showed The Gentlemen is a young RaaS operation whose internal chats and alleged backend data were partially exposed, but the material should be treated as an incomplete view rather than a full organizational map. Topic tags: general, general web, government. Reference image context from search candidates: Reference image 1: visual subject "The Gentlemen ransomware emerged as a formidable Ransomware-as-a-Service (RaaS) operation in June 2025 and has rapidly escalated into a global cyber threat, claiming over 320 victi" source context "The Gentlemen Ransomware: A Rapidly Scaling RaaS Threat" Reference image 2: visual subject "Nascent ransomware-as-a-serv
En mayo de 2026, investigadores de ciberseguridad analizaron una filtración de datos internos pertenecientes a The Gentlemen, un grupo de ransomware‑as‑a‑service (RaaS) que apareció a mediados de 2025 y creció rápidamente en actividad. La filtración, publicada en foros clandestinos, incluía registros de chats internos y datos del backend que cubrían aproximadamente el período entre noviembre de 2025 y abril de 2026.
Aunque los analistas advierten que el material parece ser solo una parte del sistema interno, y no un mapa completo de la organización, el contenido ofrece una visión inusual sobre cómo funcionan por dentro las campañas modernas de ransomware: desde la coordinación entre afiliados hasta la gestión de infraestructura y la selección de víctimas.
A pesar de ser relativamente nuevo, The Gentlemen se convirtió rápidamente en uno de los programas RaaS más activos. A comienzos de 2026, su sitio de filtración de datos ya mostraba más de 200 organizaciones víctimas en más de 50 países, una señal clara de la expansión internacional del grupo.
Las cifras siguieron creciendo durante el año. Investigadores observaron alrededor de 332 víctimas publicadas en su portal en los primeros cinco meses de 2026, lo que lo situó entre los programas de ransomware más activos del momento.
Los datos trimestrales también reflejan un crecimiento explosivo: el grupo publicó 179 víctimas en el primer trimestre de 2026, frente a solo 26 en el último trimestre de 2025, un aumento cercano al 588 %.
Como muchas operaciones modernas de ransomware, The Gentlemen funciona bajo el modelo RaaS (ransomware‑as‑a‑service). En este esquema, el grupo central desarrolla el malware y mantiene la infraestructura, mientras que atacantes externos —los llamados afiliados— realizan las intrusiones en las redes de las víctimas.
La filtración del backend reveló varias cuentas internas vinculadas al panel de control del sistema RaaS. Investigaciones apuntan a un operador central conocido como “zeta88” (también llamado “hastalamuerte”), quien aparentemente administraba la infraestructura y el panel utilizado por afiliados.
El funcionamiento típico de este modelo incluye:
Este sistema permite a grupos relativamente pequeños lanzar campañas globales a gran escala.
Uno de los hallazgos más importantes de la filtración es el fuerte enfoque del grupo en dispositivos de red accesibles desde internet como punto inicial de intrusión.
Entre los objetivos frecuentes se encontraban:
Estos equipos suelen estar ubicados en el perímetro de la red corporativa, lo que los convierte en una puerta de entrada estratégica si no están correctamente protegidos.
Una vulnerabilidad especialmente relevante en las campañas del grupo es CVE‑2024‑55591, un fallo crítico de evasión de autenticación que afecta a FortiOS y FortiProxy. Esta vulnerabilidad puede permitir a un atacante remoto obtener privilegios de superadministrador mediante solicitudes manipuladas, lo que abre la puerta al control completo del dispositivo.
Los informes de inteligencia de amenazas también indican que la operación mantenía un registro de aproximadamente 14.700 dispositivos FortiGate ya comprometidos en todo el mundo, además de cientos de credenciales VPN válidas asociadas a estos sistemas.
Para los atacantes, una base de datos de este tipo funciona como una reserva estratégica de accesos listos para futuras intrusiones. Una vez comprometido un dispositivo de red, es posible entrar en la red interna sin activar muchas de las defensas tradicionales que suelen detectar campañas de phishing o malware.
Los registros de chat filtrados proporcionaron pistas sobre la forma en que el grupo organizaba sus operaciones diarias. Aunque la filtración es incompleta, las conversaciones muestran discusiones sobre varios aspectos de las campañas, entre ellos:
Estos canales internos ofrecieron a los investigadores una visión cronológica de cómo se planificaban y ejecutaban los ataques antes de ser anunciados públicamente.
Más allá de exponer a un solo grupo criminal, el caso pone de relieve una tendencia clara en el panorama del ransomware: la infraestructura de red en el perímetro se ha convertido en uno de los principales vectores de ataque.
Muchas organizaciones concentran su seguridad en endpoints como laptops o servidores, pero los atacantes pueden eludir esas defensas si logran controlar firewalls, dispositivos VPN o plataformas de gestión de red.
Entre las medidas prioritarias para reducir el riesgo destacan:
Los expertos subrayan que la base de datos filtrada representa solo una instantánea parcial de las operaciones internas de The Gentlemen.
Aun así, el incidente ofrece un raro vistazo al funcionamiento interno de una operación moderna de ransomware‑as‑a‑service y demuestra lo rápido que puede escalar un grupo cuando combina afiliados externos, herramientas automatizadas y acceso a infraestructuras expuestas.
Para las organizaciones, la conclusión es clara: proteger los sistemas que están en el borde de la red es hoy una de las defensas más importantes contra el ransomware.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Una filtración parcial de chats y datos internos reveló cómo el grupo de ransomware The Gentlemen organizaba su operación RaaS y coordinaba ataques entre afiliados.
Una filtración parcial de chats y datos internos reveló cómo el grupo de ransomware The Gentlemen organizaba su operación RaaS y coordinaba ataques entre afiliados. El grupo explotó con frecuencia dispositivos de red expuestos —especialmente firewalls y gateways VPN— incluyendo vulnerabilidades críticas en Fortinet.
El caso muestra por qué los sistemas de red expuestos a internet se han convertido en uno de los principales puntos de entrada para ataques de ransomware.