De cybercrimegroep The Gentlemen is in 2026 uitgegroeid tot de op één na meest actieve ransomwaregroep, gemeten naar het aantal slachtoffers. De groep trekt ervaren hackers aan met een agressieve recruitmentstrategie die affiliates 90 procent van het losgeld uitbetaalt, een hoger percentage dan de gebruikelijke 80/20-verdeling in de branche. Dit model versnelt de groei van de groep aanzienlijk.
Onderzoekers van het beveiligingsbedrijf Check Point Software volgen de activiteiten van The Gentlemen nauwgezet. De groep opereert als een zogenoemde ransomware-as-a-service (RaaS), waarbij affiliates worden beloond voor het verspreiden van de malware. Sinds de oprichting halverwege 2025 claimt The Gentlemen minstens 332 slachtoffers, waarvan meer dan 240 in 2026 alleen. De aanvallen richten zich vooral op internetgerichte apparaten zoals VPN’s en firewalls, waarna binnen enkele uren hele netwerken worden versleuteld.
Volgens Check Point gebruikt de beheerder en hoofdoperator van de groep op Russische cybercrimeforums de bijnaam Zeta88, eerder bekend als Hastalamuerte. Een lek in de backend-infrastructuur van de groep bevestigde dat deze persoon verantwoordelijk is voor het samenstellen van de ransomware, het beheer van het RaaS-paneel en de afhandeling van betalingen. De beheerder ontvangt 10 procent van alle losgeld.
Cyberintelligentiebedrijf Intel 471 toont aan dat de gebruiker Hastalamuerte zowel Russisch als Engels spreekt en zich sinds 2019 op bijna een dozijn cybercrimeforums heeft geregistreerd, waaronder Exploit, Breachforums en Raidforums. De registratie op Breachforums in januari 2025 vond plaats vanaf een IP-adres in Izjevsk, de hoofdstad van de Russische deelrepubliek Oedmoertië. Ook de bijnaam Zeta88 werd in augustus 2022 vanaf een ander Izjevsk-adres geregistreerd op het forum Breached.
De e-mail die Hastalamuerte gebruikte bij registratie op Raidforums in 2020, bevat de combinatie 1488, een bekende verwijzing naar twee numerieke symbolen die geassocieerd worden met wit suprematisme. Open source intelligence toont dat dit e-mailadres gekoppeld is aan een Apple-account en een telefoonnummer, en ook aan een GitHub-account onder de naam SantaMuerte, waar malwaretools en exploits worden gevolgd en ontwikkeld. Op het forum Nulled gaf Hastalamuerte in 2020 aan bereikbaar te zijn via Telegram onder de naam @hastalamuerte18. Deze Telegram-ID is verbonden aan een andere gebruikersnaam en een Russisch telefoonnummer, dat volgens gegevens uit gehackte Russische overheidsdatabases toebehoort aan Alexander Andreevich Yapaev, een 36-jarige inwoner van Izjevsk.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *