
AI से बनाया गया प्रतीकात्मक चित्र। यह असली तस्वीर या दस्तावेज़ नहीं है।
The Gentlemen एक ransomware ऑपरेशन है, जिसे Trend Micro ने पहली बार अगस्त 2025 में दर्ज किया। तब उसे 17 देशों में इसके शिकार मिले, जिनमें सबसे आगे थाईलैंड और अमेरिका थे। Palo Alto Networks की Unit 42 के मुताबिक यह ग्रुप, जिसे Microsoft 'Storm-2697' नाम से ट्रैक करता है, पहले Qilin के affiliate के तौर पर काम करता था और सितंबर 2025 के आसपास खुद ransomware-as-a-service बन गया। इसने affiliates को फिरौती का 90% हिस्सा देने की पेशकश की, जो असामान्य रूप से ज़्यादा है। रिसर्चर्स के मुताबिक यह Fortinet FortiGate firewall जैसे इंटरनेट पर खुले edge devices, चोरी के credentials और access brokers (नेटवर्क में घुसने का रास्ता बेचने वाले) के ज़रिए अंदर पहुंचता है, फिर Windows, Linux और ESXi सिस्टम को encrypt करने से पहले डेटा चुरा लेता है। इसके सबसे ज़्यादा हमले मैन्युफैक्चरिंग सेक्टर पर हुए हैं। The Hacker News में उद्धृत SOCRadar के मुताबिक भारत इसके सबसे ज़्यादा निशाने वाले देशों में शामिल है।
ताज़ा स्थितिComparitech ने अगस्त 2026 में The Gentlemen के 107 हमले गिने; इस मामले में यह सिर्फ Qilin (157) से पीछे रहा। इस ग्रुप ने 5 सितंबर को Veradigm का नाम अपनी leak site पर डाला, जिसके बाद 9 सितंबर 2026 को Veradigm ने मरीज़ों के डेटा में सेंध (data breach) की जानकारी दी; Veradigm ने हमलावर का नाम नहीं बताया।
टाइमलाइन
Unit 42 के मुताबिक सितंबर 2025 के आसपास यह ग्रुप एक निजी ऑपरेशन से ransomware-as-a-service बन गया, और affiliates को 90% हिस्से की पेशकश की।
Trend Micro ने The Gentlemen का पहला विश्लेषण जारी किया। इसमें अगस्त 2025 के एक अभियान का ब्योरा था, जो संभवतः इंटरनेट पर खुले एक FortiGate सर्वर से शुरू हुआ और जिसने 17 देशों में शिकार बनाए।
Check Point Research ने इस ग्रुप के लीक हुए अंदरूनी डेटाबेस का विश्लेषण किया। उसके अनुमान के मुताबिक 2026 के पहले पांच महीनों में ग्रुप ने करीब 332 पीड़ितों के नाम सार्वजनिक किए, और Check Point ने इसे दूसरा सबसे ज़्यादा सक्रिय RaaS बताया।
Check Point Research — Thus spoke… The Gentlemen (13 May 2026)
The Hacker News ने Ransomware.live के हवाले से बताया कि ग्रुप 478 पीड़ितों का दावा कर चुका है। उसने Microsoft की यह खोज भी बताई कि एक वैकल्पिक सेटिंग (flag) चालू करने पर इसका encryptor खुद पूरे नेटवर्क में फैल सकता है।
The Hacker News — The Gentlemen ransomware claims 478 victims, can spread like a worm (11 Jun 2026)
Unit 42 की गिनती के मुताबिक 7 जुलाई 2026 तक ग्रुप 77 देशों में 580 पीड़ितों का दावा कर चुका था; किसी एक महीने में सबसे ज़्यादा, 117 दावे, जून 2026 में हुए।
अमेरिका के South Carolina और Georgia में अस्पताल चलाने वाले AnMed पर साइबर हमला हुआ। बाद में The Gentlemen ने इसका दावा किया और AnMed के Facebook पेज पर पोस्ट डाली, जिसे AnMed ने अनधिकृत बताया।
Nutex Health ने अमेरिकी बाज़ार नियामक SEC को बताया कि अगस्त की एक घटना में मरीज़ों, कर्मचारियों और वित्तीय डेटा की चोरी हुई। The Gentlemen ने Nutex का नाम अपनी leak site पर डाला, हालांकि Nutex ने हमलावर का नाम नहीं बताया।
5 सितंबर को The Gentlemen के दावे के बाद Veradigm ने एक थर्ड-पार्टी वेंडर के ज़रिए हुए मरीज़ों के डेटा ब्रीच की जानकारी दी; Veradigm ने ग्रुप का नाम नहीं लिया।
किसे खतरा है, और कौन-से बचाव काम आते हैं
किसे खतरा है
- मैन्युफैक्चरिंग कंपनियां, जिन्हें Unit 42 और Trend Micro ने सबसे ज़्यादा निशाना बनते पाया
- ऐसी संस्थाएं जिनके इंटरनेट से जुड़े FortiGate या दूसरे edge devices पर पैच नहीं लगा है या जिनके credentials कमज़ोर हैं
- अस्पताल, स्वास्थ्य सेवाएं देने वाले और उनके वेंडर; इनमें से कई ने 2026 में इस ग्रुप के दावे के बाद डेटा ब्रीच की जानकारी दी
सुझाए गए बचाव
- Firewall और VPN पर पैच लगाएं, उनके मैनेजमेंट एक्सेस को सीमित करें और उनके credentials बदलें
- रिमोट एक्सेस पर MFA ज़रूरी करें, और नए domain admin अकाउंट या Group Policy में बदलाव पर नज़र रखें
- सर्वर और ESXi होस्ट के ऑफलाइन, टेस्ट किए हुए बैकअप रखें
इस पर हमारी रिपोर्ट
स्रोत
- Trend Micro — Unmasking The Gentlemen ransomware: tactics, techniques, and procedures revealed (9 Sep 2025)
- Palo Alto Networks Unit 42 — No manners here: the ruthless rise of The Gentlemen ransomware (10 Jul 2026)
- Check Point Research — Thus spoke… The Gentlemen (13 May 2026)
- Comparitech — Ransomware roundup: August 2026 (8 Sep 2026)