De Gentlemen ransomware benadrukt een belangrijke uitdaging voor informatiebeveiliging: het stoppen van aanvallers nadat zij een eerste toegang hebben verkregen. Onderzoekers constateren dat deze malware zich binnen bedrijfsnetwerken verspreidt via legitieme Windows-beheertools, terwijl het tegelijkertijd probeert beveiligings- en herstelmechanismen te verzwakken.

Volgens een rapport van Picus Security combineert de malware zelfverspreiding met misbruik van vertrouwde administratieve tools en pogingen om herstelprocessen te saboteren voordat de versleuteling start. Dit rapport bouwt voort op een technische analyse van de encryptor die eind mei werd gepubliceerd door Microsoft Threat Intelligence. De Gentlemen ransomware is geschreven in Go en geobfusceerd met Garble. De groep verscheen medio 2025 als een besloten operatie en bood vanaf september 2025 haar platform aan affiliates aan.

Hoewel het Picus-rapport zich richt op een Windows-versleutelaar, hebben andere onderzoekers melding gemaakt van bredere tooling gericht op Linux en VMware ESXi omgevingen. De groep is actief geweest in aanvallen op organisaties in sectoren als onderwijs, transport, gezondheidszorg en financiële dienstverlening, verspreid over Noord- en Zuid-Amerika, Europa, Afrika en Azië.

De zelfverspreidingsfunctie is het meest opvallende kenmerk voor verdedigers. Wanneer ingeschakeld kan de malware systemen binnen het netwerk identificeren, zijn binary via een SMB-share plaatsen en tot 21 verschillende methoden proberen om op afstand code uit te voeren. Deze methoden omvatten PsExec, WMIC, geplande taken, Windows-services, PowerShell remoting en WMI-procescreatie. Deze redundantie verhoogt de kans dat minstens één methode slaagt, waardoor de malware zich verder kan verspreiden.

Voor de versleuteling probeert de Gentlemen ransomware de omgeving te verzwakken door Microsoft Defender uit te schakelen, schaduwkopieën te verwijderen en forensische sporen te wissen. Ook stopt het diensten die verband houden met databases, back-uptools, endpointbescherming en virtualisatieplatforms, wat het herstelproces bemoeilijkt zodra de encryptie begint. De encryptor maakt gebruik van een hybride Curve25519 en XChaCha20 encryptieschema met unieke sleutels per bestand. In het door Picus onderzochte voorbeeld kregen versleutelde bestanden de extensie .umc16h, hoewel in andere campagnes verschillende extensies zijn waargenomen. Daarnaast hanteert de groep double extortion door te dreigen met het lekken van gestolen data als het losgeld niet wordt betaald.

Volgens Sakshi Grover, senior onderzoeker bij IDC Asia/Pacific, ligt het risico bij ransomware niet alleen in de malware zelf, maar vooral in gecompromitteerde identiteiten en te ruime toegangsrechten. Grover stelt dat aanvallers steeds vaker vertrouwde beheertools, gecompromitteerde accounts en overmatige privileges misbruiken in plaats van te vertrouwen op geavanceerde malware of zero-day exploits. Dit betekent dat het verdedigen tegen ransomware niet stopt bij het voorkomen van de initiële toegang, maar dat ook de bewegingsvrijheid van een aanvaller binnen het netwerk beperkt moet worden. Sterkere controles op privileged accounts, phishingbestendige multi-factor authenticatie en striktere toegangsbeperkingen tot kritieke systemen zijn noodzakelijk. Daarnaast moeten identity governance en netwerksegmentatie worden ingezet om het aantal aanvalspaden te minimaliseren. Deze maatregelen dienen getest te worden met adversary emulatie en aanvalspadtesten, in plaats van ervan uit te gaan dat ze effectief zijn.