2026 年泄露的内部数据库和聊天记录揭示了新兴勒索软件组织 The Gentlemen 的运作细节,包括其联盟驱动的 RaaS 商业模式和快速扩张策略。[17][18] 研究人员发现该组织在 2026 年前五个月公布约 332 个受害者,并在 2026 年第一季度达到 179 起攻击案例,增长速度极快。[23][19] 泄露信息显示该团伙大量利用互联网暴露的网络边界设备(如防火墙和 VPN 网关)获取初始访问权限,凸显企业加强边界安全的重要性。[13][30]

Create a landscape editorial hero image for this Studio Global article: What did the leaked internal database reveal about The Gentlemen ransomware-as-a-service gang’s operations, including its rapid rise in 2026. Article summary: The leak showed The Gentlemen is a young RaaS operation whose internal chats and alleged backend data were partially exposed, but the material should be treated as an incomplete view rather than a full organizational map. Topic tags: general, general web, government. Reference image context from search candidates: Reference image 1: visual subject "The Gentlemen ransomware emerged as a formidable Ransomware-as-a-Service (RaaS) operation in June 2025 and has rapidly escalated into a global cyber threat, claiming over 320 victi" source context "The Gentlemen Ransomware: A Rapidly Scaling RaaS Threat" Reference image 2: visual subject "Nascent ransomware-as-a-serv
2026 年 5 月,安全研究人员发现一份与勒索软件组织 The Gentlemen 相关的内部数据库在地下论坛流传。这份泄露数据包含内部聊天记录和后台系统信息,时间跨度大约从 2025 年 11 月到 2026 年 4 月,为外界提供了一个极少见的窗口,观察一个现代勒索软件组织如何运作。
研究人员强调,这份数据集明显 只是部分泄露内容,并不能代表该组织的完整结构,但仍然足以揭示其运营模式、攻击流程以及技术策略。
The Gentlemen 是一个在 2025 年中期出现 的勒索软件组织,但发展速度非常快。到 2026 年初,其数据泄露网站已经列出了 50 多个国家的数百家受害机构。该组织采用典型的“双重勒索”(double‑extortion)模式:先窃取数据,再加密系统,并威胁若不支付赎金就公开数据。
在 2026 年,该组织迅速成为最活跃的勒索软件行动之一。安全研究人员统计,其数据泄露网站 仅 2026 年前五个月就公布了约 332 个受害者。
季度数据同样显示了惊人的增长:
The Gentlemen 采用的是当今网络犯罪中非常常见的模式——Ransomware‑as‑a‑Service(RaaS,勒索软件即服务)。
在这种模式中:
泄露的后台数据库显示,该平台存在多个内部账户,并由核心运营者 “zeta88”(又名 “hastalamuerte”) 管理关键基础设施和系统。
这种分工结构让少量核心成员就能运营一个规模巨大的攻击网络。
泄露数据最重要的发现之一,是该组织 高度依赖网络边界设备作为入侵入口。
研究人员将其攻击活动与以下设备类型关联:
其中一个关键漏洞是 CVE‑2024‑55591,这是 FortiOS 和 FortiProxy 中的一个严重认证绕过漏洞。攻击者可以通过特制请求获得 超级管理员权限。
相比传统的钓鱼邮件或恶意附件,这种攻击路径往往更隐蔽,因为一旦控制了边界设备,攻击者就已经处在企业网络内部。
威胁情报调查还发现,该组织似乎维护着一个规模惊人的访问资产库。
研究人员发现其数据库中记录了:
这些资产相当于攻击者的“入口池”,可以在未来攻击中反复利用。
一旦攻击者掌握了边界设备的控制权,他们通常可以进一步:
泄露的聊天记录来自多个内部频道,例如 INFO、general、TOOLS 和 PODBOR。这些对话揭示了该组织日常运营的一些细节,包括:
这些记录为研究人员提供了一个完整的时间线,从入侵准备到最终在数据泄露网站上公布受害者。
这次泄露不仅暴露了一个勒索软件组织,也再次说明了当前网络攻击的一个重要趋势:企业网络边界正在成为主要攻击入口。
许多企业安全策略仍然以终端保护为核心,但如果防火墙、VPN 或管理接口被攻破,攻击者可以绕过大量安全控制。
安全团队应重点关注以下防御措施:
尽管泄露的数据只是 The Gentlemen 内部活动的 部分快照,但它仍然提供了极其罕见的洞察:现代勒索软件组织如何通过联盟体系、自动化工具和暴露的网络基础设施迅速扩大攻击规模。
对企业来说,最重要的结论非常明确:在勒索软件时代,网络边界设备已经成为最关键的安全防线之一。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026 年泄露的内部数据库和聊天记录揭示了新兴勒索软件组织 The Gentlemen 的运作细节,包括其联盟驱动的 RaaS 商业模式和快速扩张策略。[17][18]
2026 年泄露的内部数据库和聊天记录揭示了新兴勒索软件组织 The Gentlemen 的运作细节,包括其联盟驱动的 RaaS 商业模式和快速扩张策略。[17][18] 研究人员发现该组织在 2026 年前五个月公布约 332 个受害者,并在 2026 年第一季度达到 179 起攻击案例,增长速度极快。[23][19]
泄露信息显示该团伙大量利用互联网暴露的网络边界设备(如防火墙和 VPN 网关)获取初始访问权限,凸显企业加强边界安全的重要性。[13][30]