The Gentlemen 是一个在 2025 年中期出现 的勒索软件组织,但发展速度非常快。到 2026 年初,其数据泄露网站已经列出了 50 多个国家的数百家受害机构。该组织采用典型的“双重勒索”(double‑extortion)模式:先窃取数据,再加密系统,并威胁若不支付赎金就公开数据。
在 2026 年,该组织迅速成为最活跃的勒索软件行动之一。安全研究人员统计,其数据泄露网站 仅 2026 年前五个月就公布了约 332 个受害者。
季度数据同样显示了惊人的增长:
这意味着短短一个季度增长了 588%。
The Gentlemen 采用的是当今网络犯罪中非常常见的模式——Ransomware‑as‑a‑Service(RaaS,勒索软件即服务)。
在这种模式中:
泄露的后台数据库显示,该平台存在多个内部账户,并由核心运营者 “zeta88”(又名 “hastalamuerte”) 管理关键基础设施和系统。
这种分工结构让少量核心成员就能运营一个规模巨大的攻击网络。
泄露数据最重要的发现之一,是该组织 高度依赖网络边界设备作为入侵入口。
研究人员将其攻击活动与以下设备类型关联:
尤其是那些 直接暴露在互联网上的设备。
其中一个关键漏洞是 CVE‑2024‑55591,这是 FortiOS 和 FortiProxy 中的一个严重认证绕过漏洞。攻击者可以通过特制请求获得 超级管理员权限。
相比传统的钓鱼邮件或恶意附件,这种攻击路径往往更隐蔽,因为一旦控制了边界设备,攻击者就已经处在企业网络内部。
威胁情报调查还发现,该组织似乎维护着一个规模惊人的访问资产库。
研究人员发现其数据库中记录了:
这些资产相当于攻击者的“入口池”,可以在未来攻击中反复利用。
一旦攻击者掌握了边界设备的控制权,他们通常可以进一步:
泄露的聊天记录来自多个内部频道,例如 INFO、general、TOOLS 和 PODBOR。这些对话揭示了该组织日常运营的一些细节,包括:
这些记录为研究人员提供了一个完整的时间线,从入侵准备到最终在数据泄露网站上公布受害者。
这次泄露不仅暴露了一个勒索软件组织,也再次说明了当前网络攻击的一个重要趋势:企业网络边界正在成为主要攻击入口。
许多企业安全策略仍然以终端保护为核心,但如果防火墙、VPN 或管理接口被攻破,攻击者可以绕过大量安全控制。
安全团队应重点关注以下防御措施:
尽管泄露的数据只是 The Gentlemen 内部活动的 部分快照,但它仍然提供了极其罕见的洞察:现代勒索软件组织如何通过联盟体系、自动化工具和暴露的网络基础设施迅速扩大攻击规模。
对企业来说,最重要的结论非常明确:在勒索软件时代,网络边界设备已经成为最关键的安全防线之一。