The Gentlemen: как ошибки OPSEC раскрыли сеть вымогателей

Теневой джентльмен: как ошибки OPSEC выдали лидера группировки The Gentlemen

К середине 2026 года киберкриминальный ландшафт пополнился новой агрессивной силой. Группировка вымогателей The Gentlemen, возникшая в 2025 году, менее чем за два года набрала стремительный темп, заявив почти о 500 жертвах. Однако громкие успехи партнёрской программы сопровождались катастрофическими провалами в оперативной безопасности, которые позволили расследователям вскрыть не только техническую инфраструктуру группы, но и проследить цифровые следы её ключевых участников по всему миру.

Истоки и бизнес-модель: щедрая доля для аффилиатов

The Gentlemen строили свою деятельность на основе модели Ransomware-as-a-Service, предлагая привлекательные финансовые условия. Основатель группировки, скрывающийся за псевдонимами hastalamuerte и zeta88, вышел из остатков команды ArmCorp, которая ранее функционировала как аффилиат небезызвестной группировки Qilin. Архитектура партнёрства была намеренно выстроена так, чтобы быстро расширить пул атакующих:

  • Аффилиатам отходило 90% от суммы выкупа.
  • Исполнители сохраняли полный контроль над процессом переговоров с жертвой.

Такая формула сделала The Gentlemen одним из самых привлекательных вариантов для киберпреступников, желавших максимизировать собственную прибыль.

Цифровые промахи: как был раскрыт лидер

Несмотря на агрессивную экспансию, группа демонстрировала вопиющие нарушения OPSEC. Многолетнее отслеживание лидера группировки, Александра Андреевича Япаева, стало возможным благодаря двум критическим утечкам:

  • Идентифицируемый аккаунт в Google Maps, привязанный к оператору и раскрывший его перемещения.
  • Утечки из коммуникационной платформы Rocket.Chat, которые выставили наружу внутренние переговоры и инфраструктурные привязки.

Эти данные не только засветили самого Япаева, но и позволили выявить его частые поездки между странами — в том числе в Китай и ОАЭ. Каждое такое перемещение несло колоссальный юридический риск, особенно с учётом того, что жертвами группировки становились лица и организации именно в этих регионах.

Организационная структура и связи с ArmCorp

Внутреннее устройство The Gentlemen отличалось чётким разделением ролей, характерным для зрелых преступных предприятий:

  • Александр Япаев (hastalamuerte/zeta88) — выполнял функции лидера и главного переговорщика.
  • Остальные участники — фокусировались на проникновении в периметр, получении первоначального доступа и эксплуатации уязвимостей.

Особенно примечательным фактом стало сохранение оригинальных имён пользователей из ArmCorp внутри новой группы. Это прямое наследие указывает на тесную, почти неразрывную взаимосвязь между различными бандами вымогателей и серьёзно усложняет усилия правоохранительных органов по демонтажу отдельных ячеек.

Технический арсенал и география инфраструктуры

Анализ технических данных выявил, что операторы The Gentlemen применяли уникальные IP-адреса для разных видов киберпреступной активности. Инфраструктура управления и контроля имела привязку к Ижевскому региону в России. В операционный арсенал группировки входили классические, но действенные инструменты для первоначального заражения корпоративных сред:

  • Вредоносные документы с макросами, нацеленные на социальную инженерию.
  • Конфигурации Cobalt Strike — распространённого фреймворка для пост-эксплуатации и развёртывания программ-вымогателей.

Эти тактики позволяли группе быстро конвертировать скомпрометированный узел в полноценный плацдарм для шифрования сети.

Устойчивость вопреки разоблачению

Несмотря на внутренние разногласия и колоссальный репутационный ущерб, вызванный публичным раскрытием личностей участников и внутренних операционных документов, The Gentlemen продемонстрировали пугающую живучесть. Коллектив продолжал поддерживать преступную деятельность даже на фоне поражений, эксплуатируя сеть пересекающихся идентичностей и общую инфраструктуру экосистемы вымогателей.

Дело The Gentlemen вскрывает глубокую паутину связей в киберпреступной среде и подчёркивает: эффективные стратегии защиты должны учитывать коллаборативный, взаимопроникающий характер таких групп. Ошибка одного оператора способна высветить всю сеть, но до тех пор, пока инфраструктура и партнёрские идентичности перетекают из одной группировки в другую, угроза сохраняется и мутирует.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: