Un grup de criminalitate cibernetică cunoscut sub numele de The Gentlemen a apărut recent pe radarul experților în securitate ca unul dintre cele mai active organizații de ransomware din lume, clasându-se pe locul al doilea după numărul de victime. Ascensiunea rapidă a acestui grup ridică întrebări serioase despre structura sa internă și, mai ales, despre identitatea administratorului care orchestrează operațiunile.
Ceea ce diferențiază The Gentlemen de alte grupuri similare este modelul lor agresiv de recrutare. Afiliații care se alătură rețelei primesc 90% din suma oricărei răscumpărări plătite de victime, un procent neobișnuit de ridicat în ecosistemul ransomware-as-a-service, unde norma oscilează în jurul valorii de 70-80%. Această strategie financiară atractivă a permis grupului să atragă rapid hackeri experimentați, accelerând exponențial numărul atacurilor derulate.
Cercetătorii de la Krebs on Security au identificat o serie de indicii digitale care ar putea conduce la identitatea reală a administratorului grupului. Analiza infrastructurii tehnice utilizate, a stilului de comunicare în forumurile underground și a tiparelor operaționale sugerează că în spatele acestui pseudonim se află o persoană cu experiență solidă în domeniul securității ofensive. Investigația implică corelarea unor date din surse multiple, inclusiv forumuri de criminalitate cibernetică, adrese de portofel criptografic și fragmente de cod reutilizat din operațiuni anterioare.
Din perspectiva tacticilor utilizate, The Gentlemen operează conform unui model bine cunoscut: pătrunderea în rețelele corporative prin vulnerabilități nepatificate sau credențiale compromise, exfiltrarea datelor sensibile înainte de criptare și amenințarea cu publicarea acestora în cazul în care răscumpărarea nu este achitată. Această dublă extorcare crește presiunea asupra organizațiilor vizate și reduce eficiența backup-urilor ca singură măsură de protecție.
Pentru organizațiile din România, ascensiunea unui grup atât de bine organizat și cu resurse umane în creștere reprezintă un semnal de alarmă concret. Companiile din sectoarele financiar, medical, energetic și cel al infrastructurii critice trebuie să reevalueze urgent postura de securitate, să implementeze segmentarea rețelelor, autentificarea multifactor și planuri testate de răspuns la incidente. Colaborarea cu autoritățile naționale de securitate cibernetică, inclusiv DNSC, rămâne esențială pentru un răspuns coordonat la amenințările de acest nivel.