The Gentlemen: как ошибки OPSEC раскрыли сеть вымогателей
Теневой джентльмен: как ошибки OPSEC выдали лидера группировки The Gentlemen
К середине 2026 года киберкриминальный ландшафт пополнился новой агрессивной силой. Группировка вымогателей The Gentlemen, возникшая в 2025 году, менее чем за два года набрала стремительный темп, заявив почти о 500 жертвах. Однако громкие успехи партнёрской программы сопровождались катастрофическими провалами в оперативной безопасности, которые позволили расследователям вскрыть не только техническую инфраструктуру группы, но и проследить цифровые следы её ключевых участников по всему миру.
Истоки и бизнес-модель: щедрая доля для аффилиатов
The Gentlemen строили свою деятельность на основе модели Ransomware-as-a-Service, предлагая привлекательные финансовые условия. Основатель группировки, скрывающийся за псевдонимами hastalamuerte и zeta88, вышел из остатков команды ArmCorp, которая ранее функционировала как аффилиат небезызвестной группировки Qilin. Архитектура партнёрства была намеренно выстроена так, чтобы быстро расширить пул атакующих:
- Аффилиатам отходило 90% от суммы выкупа.
- Исполнители сохраняли полный контроль над процессом переговоров с жертвой.
Такая формула сделала The Gentlemen одним из самых привлекательных вариантов для киберпреступников, желавших максимизировать собственную прибыль.
Цифровые промахи: как был раскрыт лидер
Несмотря на агрессивную экспансию, группа демонстрировала вопиющие нарушения OPSEC. Многолетнее отслеживание лидера группировки, Александра Андреевича Япаева, стало возможным благодаря двум критическим утечкам:
- Идентифицируемый аккаунт в Google Maps, привязанный к оператору и раскрывший его перемещения.
- Утечки из коммуникационной платформы Rocket.Chat, которые выставили наружу внутренние переговоры и инфраструктурные привязки.
Эти данные не только засветили самого Япаева, но и позволили выявить его частые поездки между странами — в том числе в Китай и ОАЭ. Каждое такое перемещение несло колоссальный юридический риск, особенно с учётом того, что жертвами группировки становились лица и организации именно в этих регионах.
Организационная структура и связи с ArmCorp
Внутреннее устройство The Gentlemen отличалось чётким разделением ролей, характерным для зрелых преступных предприятий:
- Александр Япаев (hastalamuerte/zeta88) — выполнял функции лидера и главного переговорщика.
- Остальные участники — фокусировались на проникновении в периметр, получении первоначального доступа и эксплуатации уязвимостей.
Особенно примечательным фактом стало сохранение оригинальных имён пользователей из ArmCorp внутри новой группы. Это прямое наследие указывает на тесную, почти неразрывную взаимосвязь между различными бандами вымогателей и серьёзно усложняет усилия правоохранительных органов по демонтажу отдельных ячеек.
Технический арсенал и география инфраструктуры
Анализ технических данных выявил, что операторы The Gentlemen применяли уникальные IP-адреса для разных видов киберпреступной активности. Инфраструктура управления и контроля имела привязку к Ижевскому региону в России. В операционный арсенал группировки входили классические, но действенные инструменты для первоначального заражения корпоративных сред:
- Вредоносные документы с макросами, нацеленные на социальную инженерию.
- Конфигурации Cobalt Strike — распространённого фреймворка для пост-эксплуатации и развёртывания программ-вымогателей.
Эти тактики позволяли группе быстро конвертировать скомпрометированный узел в полноценный плацдарм для шифрования сети.
Устойчивость вопреки разоблачению
Несмотря на внутренние разногласия и колоссальный репутационный ущерб, вызванный публичным раскрытием личностей участников и внутренних операционных документов, The Gentlemen продемонстрировали пугающую живучесть. Коллектив продолжал поддерживать преступную деятельность даже на фоне поражений, эксплуатируя сеть пересекающихся идентичностей и общую инфраструктуру экосистемы вымогателей.
Дело The Gentlemen вскрывает глубокую паутину связей в киберпреступной среде и подчёркивает: эффективные стратегии защиты должны учитывать коллаборативный, взаимопроникающий характер таких групп. Ошибка одного оператора способна высветить всю сеть, но до тех пор, пока инфраструктура и партнёрские идентичности перетекают из одной группировки в другую, угроза сохраняется и мутирует.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



