The Gentlemen 採用當今勒索軟體生態系常見的 RaaS(Ransomware‑as‑a‑Service)模式。
在這種模式下,核心團隊負責開發勒索軟體與維運基礎設施,而真正入侵企業網路的通常是外部合作的「附屬攻擊者」(affiliates)。
典型分工如下:
這種模式讓核心團隊人數可以維持較小,但透過大量合作攻擊者迅速擴大攻擊規模。
外洩資料最值得注意的發現之一,是該集團高度依賴 企業對外暴露的網路設備作為入侵入口。
研究人員將多起攻擊與以下設備類型相關聯:
相較於傳統釣魚郵件或惡意程式投遞,攻擊邊界設備往往能繞過許多端點安全防護。
另一個令人震驚的細節,是該組織維護的入侵設備庫存規模。
這些設備相當於一條「攻擊管線」:
一旦邊界設備被控制,攻擊者就能在不觸發常見安全警報的情況下進入內部網路,進一步進行憑證竊取、橫向移動與勒索部署。
雖然資料集並不完整,但內部聊天紀錄仍透露出組織運作的許多細節。
多個聊天頻道記錄了團隊在以下方面的討論:
這次外洩不只揭露一個勒索軟體集團,也突顯當前網路攻擊的一個重要趨勢:企業網路邊界設備已成為勒索軟體的主要入口之一。
許多企業安全策略高度集中在端點防護,但若防火牆或 VPN 設備被攻破,攻擊者往往能直接取得高權限存取權。
安全專家建議的重點防禦措施包括:
即便如此,這批資料仍提供了難得的機會,讓防禦方了解現代 勒索軟體即服務(RaaS)產業如何運作、如何擴張,以及為何能在短時間內形成全球規模的攻擊網絡。
對企業而言,一個關鍵結論越來越明確:
在勒索軟體時代,企業網路的「邊界設備」已經成為最關鍵的安全戰線之一。