Scroll to top
    BlogDarkweb ProfileThe Gentlemen
    Alle Darkweb Profile
    Darkweb Profile · Ransomware

    The Gentlemen RansomwareHöflicher Name, harte Methoden – ein Operator-getriebenes RaaS aus dem Jahr 2025

    The Gentlemen ist 2025 still in den Markt eingestiegen – und hat innerhalb weniger Monate ein Reife-Niveau erreicht, das sonst etablierten Crews vorbehalten ist: Cross-Platform-Locker, password-protected Builds, BYOVD-Tooling, sauberer Affiliate-Stack. Wasacon analysiert, wer sie sind, wen sie treffen – und wie sich Unternehmen im Kreis Heinsberg konkret schützen.

    04.06.2026 9 min Lesezeit Wasacon · Kreis Heinsberg
    The Gentlemen Ransomware – Threat Intelligence Cover mit anthrazitfarbenem Hintergrund, rotem Glow und stilisierter Bowler-Hut-Silhouette aus Code.

    Kurz & schmerzhaft

    The Gentlemen ist eine RaaS-Crew mit erfahrenem Operator-Kern. Sie kombiniert Double-Extortion mit einem aggressiv kalkulierten 90/10-Affiliate-Modell und einem Cross-Platform-Locker, der Windows, Linux, NAS, BSD und ESXi gleichzeitig abdeckt. Stand 07/2026: über 530 öffentlich gelistete Opfer in rund 75 Ländern, Schwerpunkt Manufacturing, Technology, Business Services und Healthcare. Durchschnittliche Verzögerung zwischen Breach und Leak: 82 Tage – wer in Deutschland produziert oder Tier-1-Zulieferer ist, sollte The Gentlemen ernst nehmen.

    Operator Telemetrie · Stand 07/2026
    Live Feed
    VictimsCH01
    öffentlich gelistet
    530+
    First discoveredCH02
    erstes Listing
    09.09.2025
    Last discoveredCH03
    letztes Listing
    04.06.2026
    Inactive sinceCH04
    Tage – Status Active
    0
    Avg delayCH05
    Tage zw. Breach & Leak
    82,1
    InfostealerCH06
    Opfer-Domains mit Stealer
    26,1 %
    CountriesCH07
    Länder betroffen
    73
    Leak-Feed · The Gentlemen
    528 Listings · 73 Länder
    Quelle: Darknet-Leak-Seite · Stand 05.06.2026
    hover = pause

    Wer steckt hinter The Gentlemen?

    Erste Entwicklungsspuren reichen bis Juli 2025 zurück, ab August 2025 lief der Locker produktiv. Was Analysten aufhorchen ließ: Die Crew agiert nicht wie ein Anfänger. Saubere Cross-Platform-Codebasis, durchdachtes Build-System, password-protected Payloads, gezielte ESXi-Optimierung – das alles sieht nach Akteuren aus, die schon vorher in anderen RaaS-Familien gearbeitet haben.

    Das Geschäftsmodell ist klassisches Double Extortion: Daten werden vor der Verschlüsselung exfiltriert, anschließend wird mit Veröffentlichung auf der Darknet-Leak-Seite gedroht. Diese Kombination aus operativer Disruption, Reputations- und Compliance-Druck (DSGVO, NIS2) ist das, was The Gentlemen so gefährlich macht – nicht der Verschlüsselungsalgorithmus an sich.

    Technisch ist der Locker primär in Gogeschrieben, mit Varianten für Windows, Linux und ESXi. Die Ausführung erfordert ein Passwort als Startparameter – ein klassisches Kontrollmerkmal, das versehentliche Detonation in Analyse-Labs verhindert und auf eine bewusst operator-getriebene Deployment-Strategie hindeutet.

    Insider-Leak · 04.05.2026

    Wenn die Erpresser selbst erpressbar werden

    Am 4. Mai 2026 wurde die komplette Backend-Datenbank von The Gentlemen selbst öffentlich – mutmaßlich durch eine Schwachstelle beim Hosting-Anbieter 4VPS. Der Administrator bestätigte den Vorfall intern. Check Point Research hat die Daten ausgewertet, eingeordnet und an internationale Strafverfolgungsbehörden übergeben. Aus Wasacon-Sicht ist dieser Selbst-Leak der bislang detaillierteste Innenblick in eine aktive Top-Tier-RaaS-Operation des Jahres 2026.

    Kern-Crew

    Rund 9 identifizierbare Hauptakteure. Der Administrator agiert unter den Aliasen zeta88 / hastalamuerte und ist laut Ermittlern ein ehemaliger Qilin-Partner.

    Affiliate-Konditionen

    Der Leak bestätigt den aggressiven 90 / 10-Split zugunsten der Affiliates – Branchenstandard liegt bei 80 / 20. Damit wirbt The Gentlemen gezielt erfahrene Operatoren konkurrierender Crews ab.

    KI als Entwicklungsbeschleuniger

    Das komplette Verwaltungspanel für das Partnerprogramm wurde laut Chat-Protokollen in rund drei Tagen mit den chinesischen Modellen DeepSeek und Qwen generiert. Generative KI senkt die Produktionskosten kompletter RaaS-Stacks drastisch.

    Reichweite 2026

    Über 400 namentlich gelistete Opfer allein 2026. Im globalen Ökosystem der Ransomware-as-a-Service-Crews wird The Gentlemen aktuell als Nummer 2 geführt.

    Bestätigte Angriffskette aus dem Leak

    1. 1
      Einstieg über exponierte Edge-Geräte

      Ungepatchte Firewalls, VPN-Gateways und Netzwerk-Appliances – konkret u. a. CVE-2024-55591 und CVE-2025-32433. Ergänzend werden Zugangsdaten bei Initial-Access-Brokern eingekauft oder via Info-Stealer abgegriffen.

    2. 2
      AD-Recon + NTLM-Relay → Domain-Admin

      Vollständige Analyse von Microsoft Active Directory, anschließend Relaying-Angriffe gegen NTLM, bis administrative Privilegien erreicht sind.

    3. 3
      EDR-Deaktivierung & Living-off-the-Land

      Endpoint-Detection-Systeme werden gezielt abgeschaltet, anschließend bewegen sich die Operatoren mit legitimen Admin-Werkzeugen lateral – um klassische Filter zu umgehen.

    4. 4
      Session-Token-Diebstahl → M365 & Okta

      Aus aktiven Browser-Sitzungen extrahierte Tokens umgehen MFA und übernehmen Identitätsdienste wie Microsoft 365 und Okta – inkl. systematischem Datenabfluss vor der Verschlüsselung.

    5. 5
      Ransomware-Rollout via GPO

      Der Locker wird zentral über die Gruppenrichtlinien der Windows-Domäne ausgerollt – maximale Reichweite in minimaler Zeit.

    Supply-Chain-Beweis aus den Chats

    Besonders aufschlussreich: Im April 2026 infiltrierte die Crew ein britisches IT-Beratungshaus und entwendete interne Infrastruktur- Dokumentationen, Zugangsdaten und Kundeninformationen. Diese Daten dienten anschließend direkt als Sprungbrett für einen erfolgreichen Folgeangriff auf ein türkisches Kundenunternehmen. Während der Dienstleister öffentlich beschwichtigte, es seien nur routinemäßige Geschäftsdaten betroffen gewesen, dokumentieren die internen Chat-Protokolle exakt das Gegenteil – und damit die direkte Verwertung der Kundendaten für sekundäre Erpressung.

    Wasacon-Einordnung: Der Selbst-Leak entspannt die Lage nicht – er verschärft sie. Das 90 / 10-Modell zieht weiterhin starke Affiliates an, generative KI senkt die Time-to-Market für ganze RaaS-Stacks auf Tage, und die genutzten CVEs in Edge-Geräten sind seit Monaten patchbar. Für mittelständische Unternehmen im Kreis Heinsberg bedeutet das: konsequentes Patch-Management an der Perimeter-Hardware, MFA-resistente Anmeldemuster gegen Session-Hijacking, NTLM-Härtung im AD – und Backups, die nicht in derselben Domäne hängen wie die Produktion.

    Threat Actor Card

    The Gentlemen · Operator Profile

    Status
    Active
    laufende Kampagnen
    First seen
    August 2025
    Entwicklung ab 07/2025
    Modell
    RaaS · Double Extortion
    Leak-Site + Verschlüsselung
    Sprache
    Go + C
    Cross-Compile Builds
    Plattformen
    Win · Linux · NAS · BSD · ESXi
    dedizierter ESXi-Locker
    Krypto
    XChaCha20 + Curve25519
    hybrides Schema, partial/full
    Comms
    TOX
    minimal-Infrastruktur
    Affiliate-Split
    90 / 10
    Affiliate / Operator

    Quelle: SOCRadar Dark-Web Intelligence (Stand 02/2026) und öffentliche Darknet-Listings. Operator-Identität nicht abschließend attribuiert.

    Das RaaS-Programm

    Im September 2025 tauchte in einem Untergrundforum eine offene Werbung für The Gentlemen RaaS auf: gezielte Ansprache von Teams und Einzeloperatoren, klare Affiliate-Konditionen, professioneller Auftritt. Affiliates erhalten 90 % der Lösegeldsumme und führen die Verhandlungen mit den Opfern selbst, während die Operatoren Backend, Leak-Infrastruktur und Krypto übernehmen.

    Beworben wird eine Cross-Platform-Familie: Windows, Linux, NAS, BSD und ein dedizierter ESXi-Locker. Geschrieben in Go und C, hybride Verschlüsselung mit XChaCha20 + Curve25519, password-protected Builds, partial- oder full-Encryption-Modes, automatisierte Netzwerk-Discovery, Hintergrund-Ausführung. Der ESXi-Locker ist mit Multithreading und kontrollierter VM-Handhabung ausgelegt – ein klarer Hinweis darauf, dass The Gentlemen Virtualisierungs-Backbones gezielt jagt.

    Globales Zielbild · The Gentlemen

    73 Länder · 514 gelistete Opfer · Sep 2025 – Jun 2026

    Listings (kumuliert)
    032 / 514
    AR · 2
    CL · 1
    CO · 2
    CR · 1
    FR · 4
    ID · 2
    IN · 3
    KW · 1
    MA · 1
    MX · 2
    OM · 1
    PA · 1
    SE · 1
    TH · 2
    US · 5
    UY · 1
    VE · 1
    ZW · 1
    > LAST HIT 2025-09-09 · 🇫🇷 LOCATION PEINTURES PRESTATIONS (LPP)
    Sept. 2025
    🇺🇸USA84
    🇹🇭Thailand35
    🇫🇷Frankreich25
    🇩🇪Deutschland22
    🇧🇷Brasilien20
    🇮🇳Indien19
    🇬🇧UK19
    🇮🇹Italien17
    🇪🇸Spanien14
    🇹🇼Taiwan14
    🇯🇵Japan14
    🇲🇽Mexiko12

    Zielprofil: Branchen & Größen

    The Gentlemen zielt fast ausschließlich auf mittlere bis große Organisationen mit komplexen Enterprise-Umgebungen. Genau dort, wo zentrale Identitäts-Stacks, gemeinsame Infrastruktur und tiefe Lieferanten-Abhängigkeiten den Schaden multiplizieren.

    Geographisch verteilen sich die über 530 bekannten Opfer auf rund 75 Länder, mit klarer Tendenz zu wirtschaftlich reifen Märkten. Aus deutscher Sicht entscheidend: Deutschland steht mit 16 Listings auf Rang 8 – kombiniert mit der starken europäischen Präsenz (UK 17, Italien 16, Frankreich 19) und dem Manufacturing-/Tech-Fokus passt das exakt auf das Profil des deutschen Mittelstands.

    Attack Velocity

    Listings nach Monat · seit Launch 09/2025

    +43 % im März 2026
    Kumulative Opfer

    2025 vs. 2026 im Vergleich

    Top 10 Countries

    Opfer nach Land · 61 Länder im Sample · 73 gesamt

    DE rot hervorgehoben · Rang 3 mit 15 Opfern im verifizierten Sample.

    Top 10 Sectors

    Branchen-Verteilung der Opfer

    307Opfer
    • Technology59
    • Manufacturing54
    • Healthcare36
    • Construction34
    • Finance30
    • Retail26
    • Education23
    • Public Sector16
    • Transportation15
    • Food & Beverage14
    Full Victim Dataset

    Vollständige Opfer-Liste

    528 von 530+ Listings verifiziert · Quelle: SOCRadar Dark-Web Intelligence + öffentliche Leak-Listings, Stand 07/2026.

    OpferLandSektorDiscoveredDomain
    MBT Energy (Xiamen Mibet New Energy)🇨🇳CNEnergy / Solar2026-07-10
    Open Options🇺🇸USAccess Control2026-07-10ooaccess.com
    INTERNET AG Global NetworkFrankfurt am Main · unbestätigt🇩🇪DEHosting2026-07-10inet.de
    Arabia Falcon Insurance Company SAOG🇴🇲OMInsurance2026-07-06afic.om
    Virginia Historical Society🇺🇸USNon-Profit / Culture2026-07-06virginiahistory.org
    Logiquip🇺🇸USHealthcare Storage2026-07-06logiquip.com
    Quanterm Logistics🇲🇾MYTransportation / Logistics2026-07-06quanterm.com
    Harsha Engineers International Ltd.🇮🇳INManufacturing2026-07-06harshaengineers.com
    Excel Cell Electronic Co., Ltd.🇹🇼TWManufacturing / Electronics2026-07-06ece.com.tw
    Spedidam🇫🇷FRBusiness Services2026-07-06spedidam.fr
    Ce RATP – Comité d'entreprise RATP🇫🇷FRPublic Sector2026-07-06ceratp.fr
    Thyssenkrupp Marine Systems / Atlas ElektronikAttack est. 2026-06-25🇩🇪DEManufacturing / Marine2026-06-28
    Athens Orthopedic ClinicAttack est. 2026-06-19🇺🇸USHealthcare2026-06-20athensorthopedicclinic.com
    Al Khaja HoldingAttack est. 2026-06-18🇦🇪AEBusiness Services2026-06-20alkhajaholding.com
    Cofaq (Groupe COFAQ)Attack est. 2026-06-18🇫🇷FRRetail / Cooperative2026-06-20cofaq.fr
    SertransAttack est. 2026-06-18🇪🇸ESTransportation / Logistics2026-06-20sertrans.es
    Burris & MacOmber, PLLCAttack est. 2026-06-18🇺🇸USLegal2026-06-20burrismacomber.com
    Yudu TechnologyAttack est. 2026-06-18🇸🇬SGTechnology2026-06-20yudutek.com
    AmigestAttack est. 2026-06-18🇫🇷FRIT-Integrator2026-06-20amigest.fr
    Ty Thac Co. (Yih Shuo Footwear)Attack est. 2026-06-18🇻🇳VNManufacturing / Footwear2026-06-20tythac.com.vn
    TERRIO Therapy FitnessAttack est. 2026-06-18🇲🇽MXConsumer Services / Healthcare2026-06-20terriotherapy.com
    SGS MalaysiaAttack est. 2026-06-18🇲🇾MYBusiness Services / IT2026-06-20sgsmalaysia.com
    Alexander Buch BilanzbuchhalterAttack est. 2026-06-18🇩🇪DEBusiness Services2026-06-20buch-bilanzbuchhalter.de
    Vera Chimie ManagementAttack est. 2026-06-18🇫🇷FRManufacturing / Chemie2026-06-20verachimie.fr
    Buechel Stone Corp🇺🇸USManufacturing / Stone2026-06-15buechelstone.com
    Maine Oxy🇺🇸USEnergy / Industrial Gases2026-06-15maineoxy.com
    Cole Manufacturing Corp🇺🇸USManufacturing2026-06-15colemfg.com
    Kozminski University🇵🇱PLEducation2026-06-15kozminski.edu.pl
    Constructions Piraino🇫🇷FRConstruction2026-06-15piraino.fr
    Fecovita🇦🇷ARAgriculture / Wine2026-06-15fecovita.com
    Bäckerei Traublinger🇩🇪DEManufacturing / Food2026-06-15traublinger.de
    Times Software Pte Ltd🇸🇬SGTechnology2026-06-15timesoftsg.com.sg
    National Museum of Denmark🇩🇰DKPublic Sector / Culture2026-06-15natmus.dk
    Buratti🇮🇹ITManufacturing2026-06-15buratti.it
    SigmaControl B.V.🇳🇱NLTechnology / Automation2026-06-15sigmacontrol.eu
    Mackay Sugar🇦🇺AUAgriculture / Food2026-06-15mkysugar.com.au
    Executive Coach, Inc.🇺🇸USBusiness Services / Transport2026-06-15executivecoach.net
    Centre Médical Crowley🇨🇦CAHealthcare2026-06-15crowleymd.ca
    Linnecken & Partner🇩🇪DEBusiness Services2026-06-15linnecken-partner.de
    Palmer & Sicard, Inc.🇺🇸USConstruction / Building Tech2026-06-15palmerandsicard.com
    Ministarstvo zdravstva Republike Hrvatske🇭🇷HRPublic Sector / Health2026-06-15zdravlje.gov.hr
    Calipage Humblet (Papeterie Humblet)🇧🇪BERetail2026-06-15humblet.calipage.be
    Mahajak Development Co., Ltd.🇹🇭THConstruction2026-06-15mahajak.com
    South Texas Spinal Clinic🇺🇸USHealthcare2026-06-15spinaldoc.com
    Enciso Ltda🇨🇱CLRetail / Industry2026-06-15encisoltda.com
    Freiwillige Feuerwehr AllensbachAttack est. 2026-06-10🇩🇪DEPublic Sector / Fire Brigade2026-06-11feuerwehr-allensbach.de
    Tokabei JapanAttack est. 2026-06-10🇯🇵JPConsumer Services / Textile2026-06-11
    Sil Máquinas e Equipamentos LtdaAttack est. 2026-06-10🇧🇷BRManufacturing2026-06-11silmaquinas.com.br
    Scenic HudsonAttack est. 2026-06-10🇺🇸USNon-Profit2026-06-11scenichudson.org
    UiTM HoldingsAttack est. 2026-06-10🇲🇾MYEducation / Holding2026-06-11uitmholdings.com
    528 Ergebnisse · Seite 1 / 11

    Attack Chain · 7 Phasen

    Beobachtetes Vorgehen in mehreren Enterprise-Vorfällen ab Herbst 2025.

    1. Phase 1
      Initial Access
      Exposed FortiGate, VPN, kompromittierte Admin-Credentials
    2. Phase 2
      Recon
      Advanced IP Scanner, AD-Queries, Privileged-Accounts mappen
    3. Phase 3
      PrivEsc
      PowerRun.exe → SYSTEM, UAC-Bypass
    4. Phase 4
      Evasion
      BYOVD: All.exe + ThrottleBlood.sys terminiert AV/EDR
    5. Phase 5
      Lateral
      PsExec über SMB-Admin-Shares, blendet sich in Admin-Traffic
    6. Phase 6
      Deployment
      Password-protected Payload via NETLOGON-Share
    7. Phase 7
      Impact
      Backup/DB-Stop, Log-Delete, .7mtzhh + README-GENTLEMEN.txt

    Techniken im Detail

    Initial Access

    Einstieg über internet-exponierte Dienste – insbesondere FortiGate- und VPN-Management-Interfaces – oder über kompromittierte Admin-Zugänge. Klassisches Initial-Access-Broker-Material, nichts Exotisches, aber tödlich wenn Patch-SLA und Konfiguration nicht stimmen.

    Reconnaissance

    Nach dem Foothold mapped die Crew die Umgebung mit Tools wie Advanced IP Scanner und Active-Directory-Queries: Domain-Admins, privilegierte Accounts, Shares, kritische Server.

    Privilege Escalation

    Volle Kontrolle via PowerRun.exe: UAC-Bypass, Prozesse mit SYSTEM-Rechten. Legitime Tools, die in den meisten EDRs ohne Alarm laufen.

    Defense Evasion (BYOVD)

    Kern-Stärke der Gruppe. Signierte verwundbare Treiber (BYOVD), eigene Tools wie All.exe mit ThrottleBlood.systerminieren AV/EDR-Prozesse. Das Toolset wird adaptiv an den jeweiligen Security-Stack des Opfers angepasst – ein Hinweis auf manuelles Operating, nicht reine Automatisierung.

    Lateral Movement

    PsExec über SMB-Admin-Shares. Funktional, leise, blendet sich in normalen Admin-Traffic ein.

    Deployment & Impact

    Verteilung zentral über Domain-Ressourcen wie NETLOGON-Shares, mit password-protected Payload. Vor der Verschlüsselung: Stop von Backup-, Datenbank-, Virtualisierungs- und Security-Services, Löschen von Logs und Recovery-Artefakten. Anschließend Append-Extension .7mtzhh, Ransom-Note README-GENTLEMEN.txt – und der Druck-Timer auf der Leak-Seite läuft.

    So verteidigen sich Unternehmen

    Gegen The Gentlemen helfen klassische Signatur-Lösungen wenig. Was wirkt, ist die konsequente Verschiebung in Richtung Privileged-Abuse- Prevention und früher Verhaltens-Detektion – also alles, was Recon, Evasion und Lateral Movement vor der Verschlüsselung sichtbar macht.

    Härtungs-Briefing

    6 Maßnahmen gegen The Gentlemen

    1. 01
      Angriffsfläche kappen
      FortiGate/VPN-Management nie offen ins Internet, JIT-Admin, externer ASM-Scan.
    2. 02
      Identitäten härten
      MFA für jedes Admin-Konto, FIDO2 für Tier-0, kein Passwort-only-Login.
    3. 03
      AD aktiv monitoren
      Massen-Enumeration, GPO-Änderungen, NETLOGON-Writes als High-Severity-Alerts.
    4. 04
      BYOVD blockieren
      Driver Block List härten, Service-Termination außerhalb Wartungsfenster sperren.
    5. 05
      Execution einschränken
      AppLocker/WDAC für %TEMP%, %APPDATA%, User-Download-Pfade.
    6. 06
      Backups verifizieren
      Offline + immutable, regelmäßiger Restore-Test inkl. ESXi-Datastores.

    Wasacon-Einschätzung

    The Gentlemen ist kein opportunistisches Skript-Kiddie-RaaS, sondern ein betriebswirtschaftlich gedachter Erpresser-Stack: 90/10-Split für maximale Affiliate-Attraktivität, ESXi-First-Ansatz für maximale Stilllegung, BYOVD-Tooling für reibungsloses Operating. Genau diese Mischung trifft den deutschen Mittelstand am härtesten – tief integriert in EU-Lieferketten, oft mit VMware-Backbone, fast immer mit unterdimensioniertem AD-Monitoring. NIS2-Pflichten machen aus jedem stillen Incident ein meldepflichtiges Ereignis. Wer im Kreis Heinsberg produziert oder digitale Services anbietet, sollte The Gentlemen heute schon im Threat-Modell führen.

    FAQ

    Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.

    Mehr aus dem Wasacon-Blog

    Diskussion

    0 Beiträge

    Lade Kommentare …
    Neuer Kommentar
    0/2000

    E-Mail wird nur zur Verifizierung verwendet, nicht veröffentlicht. Beiträge werden manuell geprüft.

    IT-Budget Quick-Check

    Wie viel sollte Ihr Unternehmen jährlich in IT investieren?

    Risiko-Level: Mittel · Multiplikator: 1.2×

    Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.

    Das könnte Sie auch interessieren

    Bekannt aus

    Wasa Consult, Data Recovery Service, Heinsberg, Nordrhein-Westfalen