The Gentlemen は 2025年半ばに出現した比較的新しいランサムウェア集団です。
しかし成長速度は非常に速く、2026年には活動量が急増しました。公開されたデータリークサイトの統計によると、2026年前半のわずか5か月で約332件の被害組織が掲載されており、最も活発なRaaSグループの一つと見られています。
また四半期ベースでも急激な伸びが確認されています。
この急拡大は、同グループが採用する「サービス型」ビジネスモデルと密接に関係しています。
The Gentlemen は RaaS(Ransomware-as-a-Service) と呼ばれるモデルで運営されています。
これはクラウドサービスのような仕組みで、開発者がランサムウェア基盤を提供し、別の犯罪者(アフィリエイト)が実際の侵入や攻撃を担当する形です。
基本的な役割分担は次の通りです。
流出したバックエンド情報では、「zeta88」(別名 hastalamuerte)と呼ばれる管理者がインフラやRaaSパネルを管理していたとされています。
このモデルの利点は、少人数のコアチームでも世界規模の攻撃活動を展開できる点です。
流出データと研究者の分析で特に注目されたのが、侵入経路の多くがインターネット公開されたネットワーク機器だったことです。
標的になったのは主に次のような機器です。
これらは企業ネットワークの入口にあるため、一度侵入されると内部へ広くアクセスされる可能性があります。
特に関連が指摘された脆弱性の一つが CVE‑2024‑55591 です。
この脆弱性は Fortinet の FortiOS / FortiProxy に存在する認証バイパス問題で、攻撃者が特別なリクエストを送ることで スーパー管理者権限を取得できる可能性があります。
さらに驚くべき点として、調査ではグループが世界中で既に侵害されたFortiGate機器の巨大なリストを管理していた可能性が示されました。
報告によれば、その数は
に及ぶとされています。
こうしたリストは、ランサムウェア攻撃の「候補リスト」として機能します。攻撃者は既に侵入可能なネットワークを選び、そこから横展開して本格的な攻撃を仕掛けることができます。
流出したチャットログでは、複数の運用チャンネルで攻撃に関するやり取りが行われていたことが確認されました。
内容には次のようなテーマが含まれていました。
これにより研究者は、侵入からランサムウェア実行、リークサイト公開までのワークフローをある程度再構築できたとしています。
今回の流出が示した最も重要なポイントは、企業ネットワークの“境界”が最大の弱点になり得るということです。
多くの組織はエンドポイント防御に注力していますが、ファイアウォールやVPN機器が侵害されると、攻撃者は内部ネットワークへ直接アクセスできてしまいます。
主な防御策としては次のような対策が挙げられます。
研究者によれば、今回流出したデータは 完全な内部資料ではなく一部のみと考えられています。
それでも、RaaS型ランサムウェアが
を組み合わせることで、短期間で世界規模の攻撃能力を持つことを示す重要な事例となりました。
そして防御側にとっての結論は明確です。
ランサムウェア時代では、インターネットに接続されたネットワーク機器そのものが最前線の防衛ラインになっているということです。