2026年、ランサムウェア集団「The Gentlemen」の内部チャットとバックエンドデータが流出し、運営体制や攻撃プロセスの一部が明らかになった。[17][18] 同グループはRaaS(Ransomware as a Service)モデルを採用し、アフィリエイトに侵入活動を任せることで短期間で被害組織を急増させた。[19][23] 流出資料と調査から、インターネットに公開されたファイアウォールやVPNなど“ネットワークの境界機器”が主要な侵入ポイントになっていることが示された。[12][13]

Create a landscape editorial hero image for this Studio Global article: What did the leaked internal database reveal about The Gentlemen ransomware-as-a-service gang’s operations, including its rapid rise in 2026. Article summary: The leak showed The Gentlemen is a young RaaS operation whose internal chats and alleged backend data were partially exposed, but the material should be treated as an incomplete view rather than a full organizational map. Topic tags: general, general web, government. Reference image context from search candidates: Reference image 1: visual subject "The Gentlemen ransomware emerged as a formidable Ransomware-as-a-Service (RaaS) operation in June 2025 and has rapidly escalated into a global cyber threat, claiming over 320 victi" source context "The Gentlemen Ransomware: A Rapidly Scaling RaaS Threat" Reference image 2: visual subject "Nascent ransomware-as-a-serv
2026年5月、ランサムウェア・グループ 「The Gentlemen」 の内部データが地下フォーラムで公開され、セキュリティ研究者が分析を開始しました。流出したのは内部チャットやバックエンドの運用データで、2025年11月から2026年4月までの約6か月分に相当します。
ただし研究者は、このデータは組織全体を完全に示すものではなく、あくまで一部のスナップショットに過ぎないと注意しています。それでも、ランサムウェア組織がどのように運営されているのかを示す貴重な資料となりました。
The Gentlemen は 2025年半ばに出現した比較的新しいランサムウェア集団です。
しかし成長速度は非常に速く、2026年には活動量が急増しました。公開されたデータリークサイトの統計によると、2026年前半のわずか5か月で約332件の被害組織が掲載されており、最も活発なRaaSグループの一つと見られています。
また四半期ベースでも急激な伸びが確認されています。
この急拡大は、同グループが採用する「サービス型」ビジネスモデルと密接に関係しています。
The Gentlemen は RaaS(Ransomware-as-a-Service) と呼ばれるモデルで運営されています。
これはクラウドサービスのような仕組みで、開発者がランサムウェア基盤を提供し、別の犯罪者(アフィリエイト)が実際の侵入や攻撃を担当する形です。
基本的な役割分担は次の通りです。
流出したバックエンド情報では、「zeta88」(別名 hastalamuerte)と呼ばれる管理者がインフラやRaaSパネルを管理していたとされています。
このモデルの利点は、少人数のコアチームでも世界規模の攻撃活動を展開できる点です。
流出データと研究者の分析で特に注目されたのが、侵入経路の多くがインターネット公開されたネットワーク機器だったことです。
標的になったのは主に次のような機器です。
これらは企業ネットワークの入口にあるため、一度侵入されると内部へ広くアクセスされる可能性があります。
特に関連が指摘された脆弱性の一つが CVE‑2024‑55591 です。
この脆弱性は Fortinet の FortiOS / FortiProxy に存在する認証バイパス問題で、攻撃者が特別なリクエストを送ることで スーパー管理者権限を取得できる可能性があります。
さらに驚くべき点として、調査ではグループが世界中で既に侵害されたFortiGate機器の巨大なリストを管理していた可能性が示されました。
報告によれば、その数は
こうしたリストは、ランサムウェア攻撃の「候補リスト」として機能します。攻撃者は既に侵入可能なネットワークを選び、そこから横展開して本格的な攻撃を仕掛けることができます。
流出したチャットログでは、複数の運用チャンネルで攻撃に関するやり取りが行われていたことが確認されました。
内容には次のようなテーマが含まれていました。
これにより研究者は、侵入からランサムウェア実行、リークサイト公開までのワークフローをある程度再構築できたとしています。
今回の流出が示した最も重要なポイントは、企業ネットワークの“境界”が最大の弱点になり得るということです。
多くの組織はエンドポイント防御に注力していますが、ファイアウォールやVPN機器が侵害されると、攻撃者は内部ネットワークへ直接アクセスできてしまいます。
主な防御策としては次のような対策が挙げられます。
研究者によれば、今回流出したデータは 完全な内部資料ではなく一部のみと考えられています。
それでも、RaaS型ランサムウェアが
を組み合わせることで、短期間で世界規模の攻撃能力を持つことを示す重要な事例となりました。
そして防御側にとっての結論は明確です。
ランサムウェア時代では、インターネットに接続されたネットワーク機器そのものが最前線の防衛ラインになっているということです。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026年、ランサムウェア集団「The Gentlemen」の内部チャットとバックエンドデータが流出し、運営体制や攻撃プロセスの一部が明らかになった。[17][18]
2026年、ランサムウェア集団「The Gentlemen」の内部チャットとバックエンドデータが流出し、運営体制や攻撃プロセスの一部が明らかになった。[17][18] 同グループはRaaS(Ransomware as a Service)モデルを採用し、アフィリエイトに侵入活動を任せることで短期間で被害組織を急増させた。[19][23]
流出資料と調査から、インターネットに公開されたファイアウォールやVPNなど“ネットワークの境界機器”が主要な侵入ポイントになっていることが示された。[12][13]