Unit 42:The Gentlemen 勒索软件崛起——90% 分成、580 名受害者

The Gentlemen(Storm-2697)自 2025 年起以 RaaS 模式扩张,提供前所未有 90% 联盟分成;截至 2026-07-07 宣称 580 名受害者、覆盖 77 国,并使用 C/Go 双语言加密器与 GentleKiller EDR 杀手。

📖 原文翻译与解读。原文:No Manners Here: The Ruthless Rise of The Gentlemen Ransomware(Palo Alto Unit 42,2026-07-10)

一、RaaS 模式与 90% 分成

The Gentlemen(微软追踪为 Storm-2697)是一个至少自 2025 年 7 月活跃的勒索软件即服务(RaaS)项目。公开报告表明其运营者此前可能作为 Qilin RaaS 的联盟成员(ArmCorp,Unit 42 追踪为 Spikey Scorpius)活动数月,后于约 2025 年 9 月由私有实体转为 RaaS 模式(约 20 名运营者)。传统 RaaS 通常给联盟 70%–80% 分成,而 The Gentlemen 提供前所未有的 90% 分成以招揽联盟,2026 年 5 月更与 HasanBroker 的 BreachForums 合作招募联盟、渗透测试者与初始访问经纪(IAB)。

二、受害者规模激增

截至 2026-07-07, reputable 来源统计 The Gentlemen 自出现以来共宣称 580 名受害者,覆盖 77 国;其中 103 家位于制造业。对比 2025 下半年与 2026 上半年,其宣称受害者数增长略超 6 倍;2026 年 6 月为迄今最高(117 名),较 2026 年 1 月近 4 倍增长,使其成为 2026 年按受害者数计第二活跃的 RaaS 项目。其加密器以 C 与 Go 两种语言编写,可跨操作系统与虚拟化基础设施传播。

三、工具链与战术

初始访问与其他 RaaS 类似:利用边界设备(防火墙、VPN)漏洞、暴力破解、泄露/窃取的凭据,并与 IAB 协作。近期观察到其使用自定义 Go 后门、名为 GentleKiller 的 EDR 杀手框架,并疑似利用未公开零日漏洞禁用目标 EDR。已知被利用漏洞含 CVE-2024-55591(FortiOS/FortiProxy)、CVE-2025-32433(Erlang/OTP SSH)、CVE-2025-33073(Windows SMB Client)、CVE-2025-55182(React2Shell)、CVE-2025-7771(ThrottleStop.sys)。

四、防护建议

立即排查并修补上述边界设备漏洞,压缩公网暴露面;对匹配字符串 *gentlemen* 的计划任务创建删除/执行 SIEM 高严重告警;开启 EDR 防篡改并监控未签名/已知易损驱动加载;全系统部署防钓鱼 MFA;严格 SMB 签名、禁用 SMBv1、将虚拟化环境视为 Tier-0 隔离管理;维护并演练离线备份,对使用 vssadmin/wmic 删除卷影副本的行为设行为告警。

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译