RansomwareCyberkriminalität

Die Gentlemen-Ransomware-Gruppe zeigt, wie Affiliate-Ökonomie Risiken antreibt

KrebsOnSecurity berichtete über The Gentlemen, eine schnell wachsende Ransomware-as-a-Service-Gruppe, die aggressive Affiliate-Auszahlungen und den Zugriff auf Edge-Geräte nutzt, um Angriffe zu skalieren.

Autorin
ECEvolving Cyber
Veröffentlicht
10. Juni 2026
Lesezeit
6 Min. Lesezeit

Gesichtsloser Cyberkrimineller, der ein Tablet im roten und blauen Licht benutzt Unterstützendes Bild: Konzept der Cyber-Erpressung, Adobe Stock Datei #203954864.

Am 10. Juni 2026 veröffentlichte KrebsOnSecurity eine Untersuchung über The Gentlemen, eine Ransomware-as-a-Service-Gruppe, die von Forschern als eine der aktivsten Ransomware-Operationen nach Opferzahl beschrieben wurde. Krebs berichtete, dass die Gruppe Partner mit einer Umsatzaufteilung von 90/10 anzog, besser als die übliche 80/20-Aufteilung, die von vielen Ransomware-Programmen verwendet wird.

Dieses Detail ist wichtig. Ransomware ist nicht nur Malware. Es ist ein Geschäftsmodell, das auf Rekrutierung, Zugang, Spezialisierung und Anreizen aufgebaut ist. Krebs zitierte Forschungen von Check Point, die The Gentlemen zur zweitaktivsten Ransomware-Gruppe nach der Anzahl der Opfer zu dieser Zeit einstufen, wobei seit Mitte 2025 Hunderte veröffentlichter Opfer und allein im Jahr 2026 mehr als 240 angegeben wurden.

Warum Affiliate-Ökonomie wichtig ist

Wenn eine Ransomware-Gruppe bessere Auszahlungen anbietet, kann sie Betreiber anziehen, die bereits wissen, wie man Zugriff erhält, sich seitlich bewegt, Daten stiehlt und Opfer unter Druck setzt. Das Ergebnis sind nicht nur mehr Angriffe. Es können schnellere Angriffe sein, weil Partner ihre Handbücher und Infrastruktur mitbringen.

Krebs stellte außerdem fest, dass berichtet wurde, dass The Gentlemen häufig internetseitige Geräte wie VPNs und Firewalls ins Visier nimmt und sich dann schnell bewegt, sobald es drinnen ist. Das entspricht einem breiteren Trend: Edge-Geräte werden sowohl zu Einstiegspunkten als auch zu Quellen von Zugangsdaten für Ransomware-Teams.

Das 90/10-Modell ist kein kleines Detail. Es ist eine Rekrutierungsstrategie. Ein erfahrener Affiliate, der zwischen Ransomware-Programmen entscheidet, wird sich die Auszahlung, den Support, die Zuverlässigkeit der Tools, den Druck durch Leak-Seiten und die Frage ansehen, ob die Gruppe helfen kann, initialen Zugriff in Zahlung umzuwandeln. Eine bessere Aufteilung kann Betreiber von anderen Programmen abziehen und die operative Kapazität der neuen Gruppe erhöhen.

Was das Betriebsmodell vorschlägt

Die Geschichte der Gentlemen zeigt zudem, wie Ransomware-as-a-Service Rollen trennt:

  • Initial-Access-Broker oder Partner verschaffen sich Zugänge, oft durch exponierte VPNs, Firewalls, schwache Zugangsdaten oder gekauften Zugriff.
  • Kernbetreiber warten den Locker, das Zahlungsportal, die Leak-Seite und die Partnerinfrastruktur.
  • Verhandlungs- und Druckteams steuern die Kommunikation mit den Opfern und die öffentliche Bloßstellung.
  • Datendiebstahl und Verschlüsselung werden zusammen eingesetzt, um den Zahlungsdruck zu erhöhen.

Diese Struktur bedeutet, dass die Verteidiger nicht einer einheitlichen Gruppe gegenüberstehen. Sie stehen einem Marktplatz gegenüber. Selbst wenn ein Betreiber verschwindet, können die Partner, Zugangsmöglichkeiten und Methoden woandershin wechseln.

Was Verteidiger tun sollten

  • Behandeln Sie VPNs, Firewalls und Remote-Access-Systeme als Hochrisikoanlagen.
  • Patchen Sie Edge-Geräte schneller als normale interne Systeme.
  • Beschränken Sie den Verwaltungszugang auf vertrauenswürdige Netzwerke.
  • Wechseln Sie Anmeldedaten nach Kompromittierung von Edge-Geräten oder vermuteter Exposition.
  • Überwachen Sie ungewöhnliche VPN-Anmeldungen, neue Administratorkonten und Konfigurationsänderungen.
  • Segmentieren Sie kritische Systeme, damit ein Perimeterkompromiss nicht zu einer vollständigen Netzverschlüsselung führt.
  • Testen Sie Szenarien zur Eindämmung von Ransomware, nicht nur die Wiederherstellung von Backups.

Die Quintessenz

Ransomware-Gruppen wachsen, wenn das Geschäftsmodell funktioniert. Verteidiger müssen die Ökonomie stören, indem sie den Zugang schwerer kaufbar, schwerer wiederverwendbar und weniger wertvoll machen, sobald er erlangt wurde.

Quellen