Dữ liệu nội bộ bị rò rỉ từ cuối 2025 đến tháng 4/2026 tiết lộ cách nhóm ransomware as a service The Gentlemen tổ chức hoạt động, tuyển affiliate và phối hợp các chiến dịch tấn công. Nhóm này tăng trưởng cực nhanh trong năm 2026, với hàng trăm nạn nhân tại hơn 50 quốc gia và 179 nạn nhân chỉ trong quý I/2026.

Create a landscape editorial hero image for this Studio Global article: What did the leaked internal database reveal about The Gentlemen ransomware-as-a-service gang’s operations, including its rapid rise in 2026. Article summary: The leak showed The Gentlemen is a young RaaS operation whose internal chats and alleged backend data were partially exposed, but the material should be treated as an incomplete view rather than a full organizational map. Topic tags: general, general web, government. Reference image context from search candidates: Reference image 1: visual subject "The Gentlemen ransomware emerged as a formidable Ransomware-as-a-Service (RaaS) operation in June 2025 and has rapidly escalated into a global cyber threat, claiming over 320 victi" source context "The Gentlemen Ransomware: A Rapidly Scaling RaaS Threat" Reference image 2: visual subject "Nascent ransomware-as-a-serv
Tháng 5/2026, các nhà nghiên cứu an ninh mạng phát hiện dữ liệu nội bộ bị rò rỉ của nhóm ransomware The Gentlemen, một tổ chức ransomware‑as‑a‑service (RaaS) nổi lên từ giữa năm 2025. Bộ dữ liệu được quảng bá trên các diễn đàn ngầm và bao gồm log chat nội bộ cùng dữ liệu backend trong khoảng thời gian từ tháng 11/2025 đến tháng 4/2026.
Các chuyên gia lưu ý rằng dữ liệu này chỉ là một phần của hệ thống nội bộ, không phản ánh toàn bộ cấu trúc tổ chức. Tuy vậy, nó vẫn mang lại cái nhìn hiếm thấy về cách một nhóm ransomware hiện đại vận hành: từ tuyển cộng tác viên (affiliate), quản lý hạ tầng, cho tới lựa chọn mục tiêu tấn công.
Dù là một thương hiệu ransomware khá mới, The Gentlemen phát triển rất nhanh. Đầu năm 2026, trang web rò rỉ dữ liệu của nhóm đã liệt kê hơn 200 tổ chức nạn nhân tại hơn 50 quốc gia.
Theo các báo cáo theo dõi ransomware, chỉ trong 5 tháng đầu năm 2026, trang leak site của nhóm đã đăng khoảng 332 nạn nhân, khiến nó trở thành một trong những chương trình RaaS hoạt động mạnh nhất thời điểm đó.
Tốc độ tăng trưởng thể hiện rõ qua thống kê theo quý:
Điều này cho thấy nhóm đã mở rộng hoạt động rất nhanh trong thời gian ngắn.
Giống nhiều nhóm ransomware hiện đại, The Gentlemen hoạt động theo mô hình RaaS (Ransomware‑as‑a‑Service).
Trong mô hình này:
Dữ liệu backend bị rò rỉ cho thấy nhiều tài khoản điều hành trong bảng điều khiển RaaS. Hạ tầng chính được cho là do một quản trị viên có bí danh “zeta88” (hay “hastalamuerte”) quản lý.
Cách tổ chức này giúp nhóm có thể mở rộng nhanh mà không cần đội ngũ trung tâm quá lớn, vì phần lớn công việc tấn công do affiliate thực hiện.
Một phát hiện quan trọng từ dữ liệu rò rỉ là nhóm này phụ thuộc nhiều vào thiết bị mạng công khai trên internet để lấy quyền truy cập ban đầu.
Các mục tiêu phổ biến bao gồm:
Những thiết bị này thường nằm ở rìa hệ thống (network edge) và nếu cấu hình kém hoặc chưa vá lỗi, chúng trở thành điểm xâm nhập cực kỳ hiệu quả.
Một lỗ hổng được nhắc đến nhiều là CVE‑2024‑55591, ảnh hưởng đến FortiOS và FortiProxy của Fortinet. Lỗ hổng này cho phép kẻ tấn công từ xa bỏ qua xác thực và chiếm quyền quản trị cấp cao (super‑admin) thông qua các yêu cầu được chế tạo đặc biệt.
Khi kiểm soát được firewall hoặc gateway VPN, kẻ tấn công có thể thâm nhập sâu vào mạng nội bộ mà không kích hoạt nhiều cơ chế bảo vệ endpoint truyền thống.
Một chi tiết gây chú ý khác là quy mô hạ tầng mà nhóm này theo dõi.
Các nhà điều tra phát hiện nhóm vận hành cơ sở dữ liệu chứa khoảng 14.700 thiết bị FortiGate đã bị khai thác trên toàn cầu, cùng với hàng trăm thông tin đăng nhập VPN đã được xác thực.
Danh sách này đóng vai trò như nguồn truy cập sẵn có cho các chiến dịch tấn công tương lai. Khi đã có quyền trên thiết bị biên của mạng, kẻ tấn công có thể:
trước khi triển khai ransomware.
Dù bộ dữ liệu chỉ là một phần, các đoạn chat nội bộ vẫn cho thấy cách nhóm phối hợp hoạt động. Các kênh thảo luận đề cập đến:
Những cuộc trao đổi này giúp các nhà nghiên cứu hiểu rõ dòng thời gian của một chiến dịch ransomware, từ lúc xâm nhập đến khi công bố dữ liệu bị đánh cắp.
Vụ rò rỉ không chỉ phơi bày hoạt động của một nhóm ransomware, mà còn nhấn mạnh xu hướng lớn trong an ninh mạng hiện nay: thiết bị hạ tầng lộ ra internet đang trở thành điểm xâm nhập hàng đầu của ransomware.
Nhiều tổ chức tập trung bảo vệ máy trạm và máy chủ, nhưng lại bỏ qua firewall, VPN hoặc thiết bị quản trị mạng. Khi các hệ thống này bị chiếm quyền, kẻ tấn công có thể bỏ qua nhiều lớp phòng thủ truyền thống.
Một số biện pháp phòng thủ quan trọng gồm:
Các nhà nghiên cứu nhấn mạnh rằng dữ liệu bị rò rỉ không phản ánh toàn bộ cấu trúc của The Gentlemen, mà chỉ là một phần hoạt động nội bộ.
Dù vậy, nó vẫn mang lại cái nhìn rất hiếm về cách một chương trình ransomware‑as‑a‑service hiện đại vận hành — và cách các nhóm như vậy có thể mở rộng quy mô cực nhanh khi kết hợp affiliate, công cụ tự động và hạ tầng mạng bị lộ ra internet.
Trong bối cảnh ransomware ngày càng chuyên nghiệp hóa, thông điệp đối với các tổ chức là khá rõ ràng: “biên mạng” (network edge) giờ đây là một trong những tuyến phòng thủ quan trọng nhất.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Dữ liệu nội bộ bị rò rỉ từ cuối 2025 đến tháng 4/2026 tiết lộ cách nhóm ransomware as a service The Gentlemen tổ chức hoạt động, tuyển affiliate và phối hợp các chiến dịch tấn công.
Dữ liệu nội bộ bị rò rỉ từ cuối 2025 đến tháng 4/2026 tiết lộ cách nhóm ransomware as a service The Gentlemen tổ chức hoạt động, tuyển affiliate và phối hợp các chiến dịch tấn công. Nhóm này tăng trưởng cực nhanh trong năm 2026, với hàng trăm nạn nhân tại hơn 50 quốc gia và 179 nạn nhân chỉ trong quý I/2026.
Phần lớn xâm nhập ban đầu đến từ các thiết bị mạng lộ ra internet như firewall hoặc VPN, đặc biệt là lỗ hổng Fortinet CVE 2024 55591 cho phép chiếm quyền quản trị.