Wed, 10 Jun 2026
← VoltarUm grupo de crimes cibernéticos conhecido como The Gentlemen emergiu como a segunda gangue de ransomware mais ativa em número de vítimas, atraindo rapidamente um grupo talentoso de hackers por meio de uma estratégia de recrutamento agressiva que promete aos afiliados 90% de qualquer resgate pago pelas vítimas. Esta postagem examina pistas pointi
Um grupo de crimes cibernéticos conhecido como The Gentlemen emergiu como a segunda gangue de ransomware mais ativa em número de vítimas, atraindo rapidamente um grupo talentoso de hackers por meio de uma estratégia de recrutamento agressiva que promete aos afiliados 90% de qualquer resgate pago pelas vítimas. Esta postagem examina pistas que apontam para uma identidade na vida real do administrador do grupo de ransomware The Gentlemen. Um gráfico criado e compartilhado pelo administrador do grupo de ransomware The Gentlemen, Hastalamuerte, no Breachforums em maio de 2026. Crédito: ke-la.com.
Especialistas da empresa de segurança Check Point Software têm coberto de perto as explorações do The Gentlemen, uma oferta chamada de “ransomware como serviço” (RaaS) que paga generosamente aos afiliados para ajudar a espalhar o malware do grupo. “Uma divisão de receitas de afiliados de 90/10 – em comparação com o padrão da indústria 80/20 – está acelerando o crescimento do grupo ao atrair operadores experientes de programas concorrentes”, escreveram os pesquisadores em abril. A Check Point descobriu que The Gentlemen é o segundo grupo de ransomware mais ativo em número de vítimas até agora neste ano, reivindicando pelo menos 332 vítimas publicadas desde o início do grupo em meados de 2025 e mais de 240 somente em 2026. De acordo com a Check Point, o grupo tem como ponto de entrada dispositivos voltados para a Internet (VPNs, firewalls) e, uma vez lá dentro, move-se rapidamente para criptografar redes inteiras em questão de horas.
A Check Point afirma que o administrador e operador principal do grupo de ransomware usa o apelido Zeta88 nos fóruns de crimes cibernéticos em russo e que esse indivíduo era anteriormente conhecido pelo apelido de Hastalamuerte. A Check Point observou que uma violação da infraestrutura de back-end do grupo deixou claro que Hastalamuerte/Zeta88 é a pessoa que monta o armário e o painel RaaS, gerencia os pagamentos e é essencialmente o administrador de todo o programa, que recebe 10% de todos os resgates. A empresa de inteligência cibernética Intel 471 mostra que o usuário Hastalamuerte é uma pessoa que fala russo e inglês e se registrou em quase uma dúzia de fóruns de crimes cibernéticos entre 2019 e os dias atuais, incluindo Exploit, Breachforums, Ramp_V2, BHF, Raidforums e Nulled. A Intel 471 revela que Hastalamuerte se registrou no Breachforums em janeiro de 2025 a partir de um endereço de Internet em Izhevsk, capital da República Udmurt da Rússia.
Da mesma forma, o usuário Zeta88 se inscreveu no fórum de crimes cibernéticos em inglês Breached em agosto de 2022 a partir de um endereço de Internet diferente em Izhevsk. Intel 471 encontra Hastalamuerte registrado no Raidforums em 2020 usando o endereço de e-mail [email protected] (1488 é uma combinação comum de dois símbolos numéricos associados à supremacia branca). Uma consulta a este endereço no serviço de inteligência de código aberto Epieos mostra que ele está conectado a uma conta da Apple e a um número de telefone que termina em 04. Epieos diz que o endereço Protonmail também está vinculado a uma conta GitHub sob o nome de usuário SantaMuerte.
Essa conta está marcada como privada, mas um histórico da atividade desse usuário mostra que ele está observando e desenvolvendo uma série de ferramentas e explorações de malware. Em abril de 2020, Hastalamuerte disse no fórum criminal Nulled que eles poderiam ser contatados pelo nome de mensageiro instantâneo Telegram @hastalamuerte18, e a empresa de inteligência de ameaças Flashpoint descobriu que esse nome de usuário recebeu o número exclusivo de ID do Telegram 30907522 [divulgação completa: Flashpoint é um anunciante neste blog]. O serviço de rastreamento de violações Constella Intelligence relata que o Telegram ID de Hastalamuerte está conectado a outro nome de usuário – “bu4vs” – e ao número de telefone russo 79127650004. Girar neste número de telefone no Constella busca vários registros de bancos de dados hackeados do governo russo, mostrando que ele foi atribuído a Alexander Andreevich Yapaev, um homem de 36 anos de Izhevsk.
Constella revela que o número de telefone foi usado para criar uma conta na plataforma de mídia social russa Pikabu sob o nome “4apai18” e mostra que Yapaev se inscreveu em vários sites usando o sobrenome comum Ivanov, ou então “Cha paev” (o numeral 4 é frequentemente usado como uma abreviação para o som “ch” em russo). Uma pesquisa no Intel 471 por membros do fórum de crimes cibernéticos com o apelido SantaMuerte revela uma conta com o mesmo nome criada em 2020 no fórum de hackers russo Codeby. Intel 471 mostra este usuário originalmente registrado no Codeby com o apelido não tão sutil de Alexandr 4apaev. Constella descobre que o Sr.
Yapaev usava regularmente o endereço de e-mail [email protected]. Enquanto isso, Epieos mostra que este endereço está conectado a uma conta do LinkedIn de Alexander Yapaev, que se lista como chefe de marketing B2B da empresa Uralenergo Udmurtia, um dos maiores fornecedores de produtos eletrotécnicos e de iluminação da Rússia. para esconder as suas identidades da vida real, a verdade é que – russos ou não – a maioria não se propôs exactamente a ser arqui-criminosos, mas em vez disso foram atraídos para a cena gradualmente ao longo de vários anos, à medida que as suas competências se alargaram e aprimoraram. Outra dinâmica importante é que o governo russo geralmente coopta ou ignora a actividade cibercriminosa dentro das suas fronteiras, desde que os hackers não roubem ou ataquem empresas e cidadãos russos.
desde que ocasionalmente paguem às pessoas certas e não viajem para o estrangeiro. E os cibercriminosos que pretendem aderir estritamente a essas regras não escritas podem (pelo menos inicialmente) estar menos preocupados em cobrir os seus rastos online. 2019-2020) mostra um hacker relativamente pouco sofisticado e pouco qualificado ainda tentando aprender o básico e ganhar uma reputação positiva nessas comunidades. Por exemplo, em junho de 2020, a conta do Telegram de Hastalamuerte ingressou em um programa de treinamento de vários meses (@pntst) para aprender como usar ferramentas populares de teste de penetração, e suas postagens sinceras neste campo de treinamento de hackers mostram Hastalamuerte lutando para usar essas ferramentas de maneira eficaz.
das postagens de Hastalmuerte para @pntst está aqui Atualização, 11 de junho, 10h23 ET: O grupo de pesquisa de ameaças PRODAFT lançou um artigo detalhado sobre a história e as operações atuais do PRODAFT disse que suas descobertas correspondem à mesma pessoa com “alta confiança” e descobriu que o administrador (Zeta88/Hastalamuerte) fornece aos afiliados acesso inicial diretamente, principalmente credenciais Fortinet SSL-VPN obtidas por meio de ataques de força bruta ou. proveniente do próprio banco de dados de vazamentos do grupo. Eles também descobriram que o administrador está usando IA para desenvolver e manter o ransomware e ferramentas associadas, bem como para ajudar nas atividades pós-exploração. Esta entrada foi publicada na quarta-feira, 10 de junho de 2026, às 10h03.
O verdadeiro sigilo operacional é uma dor de cabeça, difícil de manter e fácil de estragar. É incrível como essas gangues de ransomware são capazes de manter o nível de inteligência militar opsec. Quase como se… Hum, quase como se seu modelo de negócios fornecesse renda suficiente para pagar por isso? O suficiente com as teorias da conspiração, Brian entende que a maioria desses tipos de operações tem uma curva de aprendizado.
corretamente e conseguir o dinheiro que pediram r, a única coisa que resta para se preocupar é como fazer com que pareça legítimo. O ransomware remove a manutenção de longo prazo e o modelo de lucro gradual de uma botnet. Agora que as empresas estão dispostas a pagar centenas de milhares ou milhões por incidente, não é necessário ser “russo” ou “ucraniano”, ou ter ligações a qualquer tipo de funcionários corruptos, basta atirar alguém para debaixo do autocarro mais rápido do que a outra pessoa, ao que parece. ‘capaz de manter o nível de inteligência militar opsec’ Alguns deles são administrados pela inteligência militar em vários países, alguns deles são muito bons nisso.
Não acho isso incrível, inacreditável ou improvável, nem é uma teoria da conspiração. Alinha-se bem. Se você está tentando insinuar que uma gangue ou campanha _em particular_ é dirigida por mil.ops, isso requer especificidade. Implicações vagas são como… Alguém contou à Apple sobre "Hastalamuerte registrado no Raidforums em 2020 usando o endereço de e-mail [email protected] (1488 é uma combinação comum de dois símbolos numéricos associados à supremacia branca).
Uma pesquisa neste endereço no serviço de inteligência de código aberto Epieos mostra que ele está conectado a uma conta na Apple e a um número de telefone que termina em 04. " Eles podem desativar a conta dele? Não vejo por quê. Ele não está infringindo nenhum dos termos da Apple com sua conta, nem atacou a Apple.
Simplesmente *ser* um criminoso não deve impedir você de usar qualquer serviço. “Ele não está infringindo nenhum dos termos da Apple com sua conta, nem atacou a Apple.” Isso _você_ conhece? É improvável que ninguém ligado à Apple tenha sido alvo. Recentemente, não li profundamente o EULA da Apple, mas acho que *ser um criminoso* está aí de alguma forma… haha Tiremos o chapéu, SENHORES, para Brian Krebs!
É engraçado. Quando comecei a ler, pensei comigo mesmo: “Russo?” E com certeza. Isso é. Acho que a razão pela qual é tão fácil localizar as pessoas (além de o governo russo permitir que o façam, desde que as vítimas estejam no Ocidente e é por isso que não se importam em esconder-se) é porque a maioria desses “hackers” são simplesmente vidas estúpidas.
Caso contrário, qualquer pessoa que tivesse duas células cerebrais já teria deixado aquele país desagradável. @Dennis – Acho que se você tem dinheiro, é cuidadoso e discreto e fica fora da política… A Rússia pode ser um lugar muito agradável para se viver. Hmmm. Nunca pareceu funcionar para Arkady Renko.
Eu moro perto da Rússia. Tenho amigos e ex-colegas na Rússia (tínhamos uma filial em Moscou). Falo russo, leio literatura russa, ouço música russa. Não, não é um lugar agradável para se viver.
Talvez se você for muito rico, possa viver em um enclave seguro. Existe – a corrupção, sendo uma parte diária da sociedade a todos os níveis – o crime, o mesmo, estando constantemente presente em todos os lugares – a censura e a vigilância – o cinismo que permeia tudo A empresa acabou por desmantelar o escritório de Moscovo e realocar o pessoal, às custas da empresa, para a Europa Central. Um banco onde trabalhei tentou expandir-se para a Rússia. Recuou depois de alguns anos – a corrupção era incontrolável.
A Rússia tem uma grande natureza, uma grande cultura e as pessoas são simpáticas e acolhedoras. Mas como lugar para viver – não, não é nada agradável. Acho que definitivamente importa onde na Rússia (ou, sejamos honestos, aqui, que país perto da Rússia) você está abordando. Penso que também é perigoso confundir “baixa corrupção” com “um tipo diferente de corrupção”.
É chocante quantas pessoas ignorantes pensam que a Ucrânia é ou foi menos corrupta, por exemplo, ou, na verdade, quase todos os países da Europa Central ou Oriental. Pode fazer mais sentido julgar a corrupção pelo facto de acabar por receber aquilo pelo que pagou (seja em dinheiro, favor ou apenas olhando para o outro lado). Em alguns lugares “corruptos”, você é tratado de forma mais justa do que em alguns lugares que as pessoas consideram “justos”. Para algumas pessoas, é melhor um mecanismo para contornar a corrupção e o preconceito do que nenhuma recompensa ou recurso.
Pode custar, mas é melhor do que nenhuma alternativa. “País desagradável” – por favor, diga onde você descobriu que viver é totalmente livre de maldade, Sr. Poderia muito bem estar vivendo do sol. Ele tem um guarda-chuva e tempo para matar.
É um calor seco. Acredito que a identidade dele seja BIG BALLS! Você conhece o cara que apanhou de uma garota em DC e ainda mais surpreendente ele estava em um encontro com uma MENINA. Parece algo com que o floco de neve laranja estaria envolvido.
Houve alguma conversa no Telegram sobre ShinyHunters comandando o grupo de ransomware The Gentlemen, mas tudo bem… Não são as mesmas pessoas, é claro. Mais ou menos como sugerir que Horohorin é, não sei, o cara que administra o depósito de cardações de Krebs. Sem dúvida! ATÉ que WayBackMachine arquivou postagens do Google Plus (RIP).
É fofo que até mesmo gangues de ransomware russas pensem em coisas como… violações do GDPR? importa no mundo real. Ao ler o artigo da Checkpoint, definitivamente parece que finalmente estamos entrando na era do “ransomware alimentado por IA”. Não completamente “agentic” a la “claude, resgate esta empresa, não cometa erros”, mas como… painéis escritos por IA, notas de resgate escritas por IA, e vendo como eles foram roubados de forma rápida e grave, imagino que alguma IA chinesa local disse “Você está absolutamente certo, expor a porta 445 do seu Synology NAS à clearnet é a maneira mais segura de acessar seus arquivos com segurança em qualquer lugar!” e agora estamos aqui.
Isso praticamente anula a maior parte da análise forense textual também, sim. Quando morei brevemente na Transnístria, há muitos anos, não havia caixas eletrônicos. Era um lugar surpreendentemente elegante para ficar por uma ou duas semanas, para fugir dos malucos, dos fãs do Pussy Riot obcecados por LGBTQ e dos turistas, até que eles fizeram com que isso significasse algo totalmente diferente. CLARAMENTE, havia acesso a caixas eletrônicos legítimos a uma distância fácil e barata de trem, até que o sheeeyit atingiu o Kendrick alguns meses (e muitos anos) depois.
bem-vindo! hora de meus dentes se casarem com o cabo de extensão novamente! Indiscutivelmente, eles não deveriam, apenas pela existência de um nome, saber que era a mesma pessoa, nem menos um ‘criminoso’, certo? em breve o próximo lançamento de Kill Your Celf será lançado!
Rapidamente, rapidamente ai chatbot! A NSA. O QUE GANHEI Os mesmos caras que comandam todos os grupos de ransomware Os mesmos caras que comandam o Krebs. Você usou um horário russo real?
Brian, ou é um russo sintético? Não consigo prender dados. Até mesmo do escritório de campo do FBI em Moscou. Os mesmos caras que dirigem todos os grupos de ransomware.
Os mesmos caras que dirigem o Krebs. Você usou um russo de verdade desta vez? Brian, ou é um russo sintético? Não consigo prender dados.
Mesmo do escritório de campo do FBI em Moscou. Se Yan não consegue pensar, NINGUÉM TEM PERMISSÃO. Para os campos de reeducação como um bom rapaz. Martin, agache-se numa árvore espinhosa.
Qual é o métier de Martin, afinal? Krebs não é administrado por nenhum grupo, assim como você. Muita coisa de IA fazendo marionetes em cada fantoche de carne agora (sem ofensa, Brian). Grande análise da atribuição do ator da ameaça.
Pesquisas de segurança como essa são essenciais para organizações que avaliam riscos de terceiros. Eu administro um site que cobre análises criptográficas e financeiras e envio seu trabalho investigativo aos clientes regularmente como referência. Artigo muito interessante, sempre digo que só existe uma internet e tem resíduo de todo mundo nela. E agora com a IA capaz de agregar tanto, isso mostra verdadeiramente que a internet somos nós e nós somos a internet.
Há anos que construímos a nossa persona digital, a nossa essência está na própria estrutura. Deixando uma nota rápida de agradecimento. Excelente postagem. É raro ver uma abordagem tão equilibrada.
Agradeço por você dedicar seu tempo a isso. Tomar cuidado. Você transformou o que normalmente é um tópico árido em algo legível. Economizei horas de pesquisa.
Os comentários estão fechados. Pesquisa na lista de discussão KrebsOnSecurity Postagens recentes Categorias de histórias Por que tantos hackers importantes vêm da Rússia