सभी थ्रेट एक्टरRead in English

थ्रेट एक्टर प्रोफ़ाइल

The Gentlemen दूसरे नाम: Storm-2697

रिसर्चर्स के मुताबिक रूसी भाषा बोलने वाले ऑपरेटर · दुनियाभर में सक्रियRansomware-as-a-service; दोहरा ब्लैकमेल (double extortion)अपडेट
The Gentlemen के ransomware-as-a-service मॉडल का प्रतीकात्मक चित्र: एक ब्रीफ़केस में रखे हमले के अलग-अलग टूल और पास में लॉक की हुई डेटा तिजोरी। चित्र पर अंग्रेज़ी में लिखा है: THE GENTLEMEN, RANSOMWARE-AS-A-SERVICE.

AI से बनाया गया प्रतीकात्मक चित्र। यह असली तस्वीर या दस्तावेज़ नहीं है।

The Gentlemen एक ransomware ऑपरेशन है, जिसे Trend Micro ने पहली बार अगस्त 2025 में दर्ज किया। तब उसे 17 देशों में इसके शिकार मिले, जिनमें सबसे आगे थाईलैंड और अमेरिका थे। Palo Alto Networks की Unit 42 के मुताबिक यह ग्रुप, जिसे Microsoft 'Storm-2697' नाम से ट्रैक करता है, पहले Qilin के affiliate के तौर पर काम करता था और सितंबर 2025 के आसपास खुद ransomware-as-a-service बन गया। इसने affiliates को फिरौती का 90% हिस्सा देने की पेशकश की, जो असामान्य रूप से ज़्यादा है। रिसर्चर्स के मुताबिक यह Fortinet FortiGate firewall जैसे इंटरनेट पर खुले edge devices, चोरी के credentials और access brokers (नेटवर्क में घुसने का रास्ता बेचने वाले) के ज़रिए अंदर पहुंचता है, फिर Windows, Linux और ESXi सिस्टम को encrypt करने से पहले डेटा चुरा लेता है। इसके सबसे ज़्यादा हमले मैन्युफैक्चरिंग सेक्टर पर हुए हैं। The Hacker News में उद्धृत SOCRadar के मुताबिक भारत इसके सबसे ज़्यादा निशाने वाले देशों में शामिल है।

ताज़ा स्थितिComparitech ने अगस्त 2026 में The Gentlemen के 107 हमले गिने; इस मामले में यह सिर्फ Qilin (157) से पीछे रहा। इस ग्रुप ने 5 सितंबर को Veradigm का नाम अपनी leak site पर डाला, जिसके बाद 9 सितंबर 2026 को Veradigm ने मरीज़ों के डेटा में सेंध (data breach) की जानकारी दी; Veradigm ने हमलावर का नाम नहीं बताया।

टाइमलाइन

  1. Unit 42 के मुताबिक सितंबर 2025 के आसपास यह ग्रुप एक निजी ऑपरेशन से ransomware-as-a-service बन गया, और affiliates को 90% हिस्से की पेशकश की।

    Palo Alto Networks Unit 42 — No manners here: the ruthless rise of The Gentlemen ransomware (10 Jul 2026)

  2. Trend Micro ने The Gentlemen का पहला विश्लेषण जारी किया। इसमें अगस्त 2025 के एक अभियान का ब्योरा था, जो संभवतः इंटरनेट पर खुले एक FortiGate सर्वर से शुरू हुआ और जिसने 17 देशों में शिकार बनाए।

    Trend Micro — Unmasking The Gentlemen ransomware: tactics, techniques, and procedures revealed (9 Sep 2025)

  3. Check Point Research ने इस ग्रुप के लीक हुए अंदरूनी डेटाबेस का विश्लेषण किया। उसके अनुमान के मुताबिक 2026 के पहले पांच महीनों में ग्रुप ने करीब 332 पीड़ितों के नाम सार्वजनिक किए, और Check Point ने इसे दूसरा सबसे ज़्यादा सक्रिय RaaS बताया।

    Check Point Research — Thus spoke… The Gentlemen (13 May 2026)

  4. The Hacker News ने Ransomware.live के हवाले से बताया कि ग्रुप 478 पीड़ितों का दावा कर चुका है। उसने Microsoft की यह खोज भी बताई कि एक वैकल्पिक सेटिंग (flag) चालू करने पर इसका encryptor खुद पूरे नेटवर्क में फैल सकता है।

    The Hacker News — The Gentlemen ransomware claims 478 victims, can spread like a worm (11 Jun 2026)

  5. Unit 42 की गिनती के मुताबिक 7 जुलाई 2026 तक ग्रुप 77 देशों में 580 पीड़ितों का दावा कर चुका था; किसी एक महीने में सबसे ज़्यादा, 117 दावे, जून 2026 में हुए।

    Palo Alto Networks Unit 42 — No manners here: the ruthless rise of The Gentlemen ransomware (10 Jul 2026)

  6. अमेरिका के South Carolina और Georgia में अस्पताल चलाने वाले AnMed पर साइबर हमला हुआ। बाद में The Gentlemen ने इसका दावा किया और AnMed के Facebook पेज पर पोस्ट डाली, जिसे AnMed ने अनधिकृत बताया।

    The Record — Ransomware group hijacks hospital system's Facebook page amid cyberattack fallout (11 Aug 2026)

  7. Nutex Health ने अमेरिकी बाज़ार नियामक SEC को बताया कि अगस्त की एक घटना में मरीज़ों, कर्मचारियों और वित्तीय डेटा की चोरी हुई। The Gentlemen ने Nutex का नाम अपनी leak site पर डाला, हालांकि Nutex ने हमलावर का नाम नहीं बताया।

    The Record — Healthcare facilities operator Nutex says patient, employee data stolen in August incident (1 Sep 2026)

  8. 5 सितंबर को The Gentlemen के दावे के बाद Veradigm ने एक थर्ड-पार्टी वेंडर के ज़रिए हुए मरीज़ों के डेटा ब्रीच की जानकारी दी; Veradigm ने ग्रुप का नाम नहीं लिया।

    BleepingComputer — Veradigm warns of patient data breach after ransomware gang claims attack (9 Sep 2026)

किसे खतरा है, और कौन-से बचाव काम आते हैं

किसे खतरा है

  • मैन्युफैक्चरिंग कंपनियां, जिन्हें Unit 42 और Trend Micro ने सबसे ज़्यादा निशाना बनते पाया
  • ऐसी संस्थाएं जिनके इंटरनेट से जुड़े FortiGate या दूसरे edge devices पर पैच नहीं लगा है या जिनके credentials कमज़ोर हैं
  • अस्पताल, स्वास्थ्य सेवाएं देने वाले और उनके वेंडर; इनमें से कई ने 2026 में इस ग्रुप के दावे के बाद डेटा ब्रीच की जानकारी दी

सुझाए गए बचाव

  • Firewall और VPN पर पैच लगाएं, उनके मैनेजमेंट एक्सेस को सीमित करें और उनके credentials बदलें
  • रिमोट एक्सेस पर MFA ज़रूरी करें, और नए domain admin अकाउंट या Group Policy में बदलाव पर नज़र रखें
  • सर्वर और ESXi होस्ट के ऑफलाइन, टेस्ट किए हुए बैकअप रखें

इस पर हमारी रिपोर्ट

स्रोत