The Gentlemen 最早在 2025 年中期出現,是一個典型的「雙重勒索」型攻擊團體:先竊取企業資料,再加密系統,若受害者拒絕支付贖金就公開資料。
到了 2026 年,該組織的活動量快速攀升。根據安全研究統計,其資料外洩網站在 2026 年前五個月已公布約 332 個受害組織,成為當年最活躍的勒索軟體行動之一。
成長速度尤其驚人:
短短一季內,攻擊活動量成長 588%,顯示該組織在短時間內迅速擴張。
The Gentlemen 採用當今勒索軟體生態系常見的 RaaS(Ransomware‑as‑a‑Service)模式。
在這種模式下,核心團隊負責開發勒索軟體與維運基礎設施,而真正入侵企業網路的通常是外部合作的「附屬攻擊者」(affiliates)。
外洩的後端資料顯示,多個操作帳號與 RaaS 控制面板相關,其中一名核心營運者被識別為 「zeta88」(又名 hastalamuerte),負責平台與基礎設施管理。
典型分工如下:
這種模式讓核心團隊人數可以維持較小,但透過大量合作攻擊者迅速擴大攻擊規模。
外洩資料最值得注意的發現之一,是該集團高度依賴 企業對外暴露的網路設備作為入侵入口。
研究人員將多起攻擊與以下設備類型相關聯:
這些設備若直接暴露在網際網路上,通常具有較高權限,一旦被攻破就能快速進入企業內部網路。
其中一個與該集團行動多次相關的漏洞是 CVE‑2024‑55591,這是一個影響 FortiOS 與 FortiProxy 的重大認證繞過漏洞。攻擊者可透過特製請求取得 超級管理員權限。
相較於傳統釣魚郵件或惡意程式投遞,攻擊邊界設備往往能繞過許多端點安全防護。
另一個令人震驚的細節,是該組織維護的入侵設備庫存規模。
威脅情報研究指出,該集團追蹤並維護 約 14,700 台已被攻破的 FortiGate 防火牆設備,此外還持有 數百組已驗證的 VPN 憑證。
這些設備相當於一條「攻擊管線」:
一旦邊界設備被控制,攻擊者就能在不觸發常見安全警報的情況下進入內部網路,進一步進行憑證竊取、橫向移動與勒索部署。
雖然資料集並不完整,但內部聊天紀錄仍透露出組織運作的許多細節。
多個聊天頻道記錄了團隊在以下方面的討論:
這些紀錄橫跨多個操作頻道與後端系統,使研究人員得以重建勒索攻擊從入侵到公開勒索的部分流程。
這次外洩不只揭露一個勒索軟體集團,也突顯當前網路攻擊的一個重要趨勢:企業網路邊界設備已成為勒索軟體的主要入口之一。
許多企業安全策略高度集中在端點防護,但若防火牆或 VPN 設備被攻破,攻擊者往往能直接取得高權限存取權。
安全專家建議的重點防禦措施包括:
研究人員強調,這次資料外洩只是 The Gentlemen 內部活動的 部分片段,並不能代表整個組織的完整結構。
即便如此,這批資料仍提供了難得的機會,讓防禦方了解現代 勒索軟體即服務(RaaS)產業如何運作、如何擴張,以及為何能在短時間內形成全球規模的攻擊網絡。
對企業而言,一個關鍵結論越來越明確:
在勒索軟體時代,企業網路的「邊界設備」已經成為最關鍵的安全戰線之一。