勒索软件“绅士帮”幕后黑手曝光:90%分成吸引黑客,头目疑为俄罗斯营销主管

Krebs on Security深度调查揭露勒索软件团伙The Gentlemen头目身份为俄罗斯营销主管Alexander Yapaev。该RaaS组织以90/10分成吸引黑客,攻击VPN和防火墙,数小时内加密网络。本文提供IOC、攻击链及防御建议。

💰 Critical 勒索软件

安全研究揭示第二活跃的勒索软件即服务(RaaS)团伙'The Gentlemen'通过90/10高额分成吸引大量附属黑客,其管理员身份被追溯到俄罗斯伊热夫斯克居民Alexander Yapaev。该团伙主要利用互联网暴露的VPN和防火墙作为初始入口,能在数小时内加密整个网络,且疑似使用AI辅助开发恶意软件。

来源:Krebs on Security | 2026-06-10 | 原文链接

🔍 关键发现

  • The Gentlemen团伙自2025年中成立以来已公布至少332名受害者,2026年超过240名,成为按受害者数量计第二活跃的勒索软件组织。
  • 管理员使用昵称Hastalamuerte/Zeta88,其真实身份为36岁的俄罗斯公民Alexander Andreevich Yapaev,工作为Uralenergo Udmurtia公司的B2B营销主管。
  • 该团伙通过90/10的附属分成(行业标准通常80/20)快速吸引经验丰富的操作员,并利用AI技术开发勒索软件、维护工具及进行后利用活动。

⚔️ 攻击链分析

初始访问:扫描并利用互联网暴露的VPN(如Fortinet SSL-VPN)和防火墙设备,通过暴力破解或自有泄露数据库获取凭证。→ 横向移动:一旦获得访问权限,迅速在内网横向移动。→ 加密勒索:数小时内对整网进行加密,部署勒索软件,要求支付赎金。

🚩 失陷指标 (IOC)

  • hastalamuerte1488@protonmail.com
  • bu4vs@mail.ru
  • 79127650004
  • Telegram ID: 30907522
  • GitHub账号: SantaMuerte

🛡️ 缓解建议

  • ✅ 对面向互联网的VPN和防火墙设备实施多因素认证(MFA),并定期审查访问日志。
  • ✅ 及时更新VPN、防火墙固件及安全补丁,禁用默认或弱密码。
  • ✅ 部署端点检测与响应(EDR)系统,监控异常横向移动和批量文件加密行为。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 攻击者主要针对哪些行业?

文章未指明特定行业,但指出目标为面向互联网的VPN和防火墙设备,因此在各行业均有风险,尤其依赖远程访问的基础设施企业。

❓ 如何检测是否被该团伙入侵?

监控Fortinet SSL-VPN等设备的异常登录(暴力破解尝试)、非工作时间的大量文件加密事件,以及内部横向移动流量。

❓ 该团伙与俄罗斯政府是否存在关联?

文章未明确提及与政府直接关联,但指出俄罗斯政府通常容忍不攻击其国内目标的网络犯罪活动,这为该团伙提供了庇护。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)