El Grupo de Ransomware The Gentlemen Muestra Cómo la Economía de Afiliados Impulsa el Riesgo
KrebsOnSecurity informó sobre The Gentlemen, un grupo de ransomware como servicio de rápido crecimiento que utiliza pagos agresivos a afiliados y acceso a dispositivos periféricos para ampliar los ataques.
Imagen de apoyo: concepto de ciberextorsión, archivo de Adobe Stock #203954864.
El 10 de junio de 2026, KrebsOnSecurity publicó una investigación sobre The Gentlemen, un grupo de ransomware-como-servicio que los investigadores describieron como una de las operaciones de ransomware más activas por número de víctimas. Krebs informó que el grupo estaba atrayendo afiliados con una división de ingresos 90/10, mejor que la división 80/20 común utilizada por muchos programas de ransomware.
Ese detalle importa. El ransomware no es solo malware. Es un modelo de negocio basado en reclutamiento, acceso, especialización e incentivos. Krebs citó investigaciones de Check Point que situaban a The Gentlemen como el segundo grupo de ransomware más activo por número de víctimas en ese momento, afirmando que tenía cientos de víctimas publicadas desde mediados de 2025 y más de 240 solo en 2026.
Por qué importa la economía de los afiliados
Cuando un grupo de ransomware ofrece mejores pagos, puede atraer a operadores que ya saben cómo obtener acceso, moverse lateralmente, robar datos y presionar a las víctimas. El resultado no son solo más ataques. Pueden ser ataques más rápidos, porque los afiliados traen consigo guías de acción y infraestructura.
Krebs también señaló que se informa que The Gentlemen a menudo apunta a dispositivos expuestos a internet como VPNs y cortafuegos, y luego se mueve rápidamente una vez dentro. Eso coincide con una tendencia más amplia: los dispositivos de borde se están convirtiendo tanto en puntos de entrada como en fuentes de credenciales para los equipos de ransomware.
El modelo 90/10 no es un detalle menor. Es una estrategia de reclutamiento. Un socio hábil que decida entre programas de ransomware considerará el pago, el soporte, la fiabilidad de las herramientas, la presión de los sitios de filtración y si el grupo puede ayudar a convertir el acceso inicial en pago. Una división mejor puede atraer operadores de otros programas, aumentando la capacidad operativa del nuevo grupo.
Lo que sugiere el modelo operativo
La historia de The Gentlemen también ilustra cómo el ransomware como servicio separa los roles:
- Los corredores de acceso inicial o afiliados encuentran puntos de entrada, a menudo a través de VPN expuestas, cortafuegos, credenciales débiles o acceso comprado.
- Los operadores principales mantienen el controlador, el panel de pagos, el sitio de filtraciones y la infraestructura de afiliados.
- Los equipos de negociación y presión gestionan la comunicación con la víctima y la humillación pública.
- El robo de datos y la encriptación se utilizan juntos para aumentar la presión para el pago.
Esa estructura significa que los defensores no se enfrentan a un grupo monolítico. Se enfrentan a un mercado. Incluso si un operador desaparece, los afiliados, las fuentes de acceso y los métodos pueden trasladarse a otro lugar.
Qué deben hacer los defensores
- Trate a las VPN, firewalls y sistemas de acceso remoto como activos de alto riesgo.
- Actualice los dispositivos de borde más rápido que los sistemas internos ordinarios.
- Restringa el acceso de gestión a redes confiables.
- Cambie las credenciales tras un compromiso de dispositivos de borde o exposición sospechada.
- Monitoree inicios de sesión inusuales en VPN, nuevas cuentas de administrador y cambios de configuración.
- Segmente los sistemas críticos para que un compromiso del perímetro no se convierta en la cifrado total de la red.
- Pruebe escenarios de contención de ransomware, no solo la restauración de copias de seguridad.
Lo que se puede sacar
Los grupos de ransomware crecen cuando el modelo de negocio funciona. Los defensores necesitan interrumpir la economía haciendo que el acceso sea más difícil de comprar, más difícil de reutilizar y menos valioso una vez obtenido.