The Gentlemen: RaaS y LATAM bajo extorsión
The Gentlemen creció en 2026 como RaaS de doble extorsión, con foco en LATAM, Fortinet, RDP y campañas contra Colombia, Perú, México
The Gentlemen pasó, en menos de un año, de ser una operación emergente de ransomware a figurar entre los actores más prolíficos de 2026. El material consolidado lo describe como una operación RaaS operada por humanos, rastreada por Microsoft Threat Intelligence como Storm-2697, que inició su fase pública a mediados de 2025 y abrió su esquema de afiliados en septiembre de ese mismo año. La expansión fue rápida: distintos proveedores de inteligencia lo ubican en el top global de actividad durante el segundo trimestre de 2026, con una concentración creciente de víctimas listadas en su leak site y una dinámica de doble extorsión que combina robo de datos, cifrado de archivos y presión mediante publicaciones o amenazas de publicación.
El grupo se caracterizó por una cadena de intrusión muy consistente. El acceso inicial se apoyó de forma repetida en vulnerabilidades de borde, especialmente Fortinet FortiGate y FortiOS, aunque también se observaron Citrix NetScaler ADC, SonicWall SSL VPN y plataformas de RMM como ConnectWise ScreenConnect. A eso se sumaron credenciales robadas o compradas, phishing con macros y exposición de RDP. Una vez dentro, The Gentlemen mostró permanencia de varios días, reconocimiento de red, desactivación de defensas, borrado de copias de sombra y exfiltración previa al cifrado. En el plano técnico, el ransomware se escribió en Go, con ofuscación mediante Garble, variantes para Windows, Linux, BSD, NAS y ESXi, y uso de XChaCha20 y Curve25519 en varias familias observadas. También aparecen drivers BYOVD, como PoisonX y anticheatG13.sys, orientados a matar procesos de seguridad antes de lanzar el cifrado.
En América Latina, el caso más visible fue Ecopetrol en Colombia. La empresa detectó un acceso irregular el 17 de julio de 2026, con extracción de información de unas 3.300 cuentas y datos alojados en la nube de 15 empresas del grupo. The Gentlemen reclamó la exfiltración de más de 1 TB y 65 millones de documentos, aunque el volumen exacto no quedó verificado de forma independiente. A raíz del incidente, ColCERT activó alertas de alto riesgo y reforzó recomendaciones sobre parches en Fortinet FortiGate y autenticación multifactor en accesos remotos. Después vinieron Oldelval en Argentina, la Municipalidad de San Luis en Perú, Advanced Marketing en México, Grupo Minero Las Cenizas en Chile e Intranet Gov Brasil, con distintos niveles de confirmación pública, pero todos alineados con el mismo patrón operativo: intrusión por perímetro, exfiltración rápida, amenaza de filtración y negociación bajo presión.
La fotografía regional que deja el research es la de una operación que ya no depende solo del volumen de víctimas, sino de su capacidad de industrializar el acceso inicial y convertir appliances expuestos, credenciales filtradas y servicios remotos mal administrados en una ruta de monetización escalable. The Gentlemen aparece, así, como un caso de estudio sobre la convergencia entre ransomware, corretaje de accesos y extorsión multietapa en organizaciones de gobierno, energía, servicios y manufactura de toda la región.
Resumen ejecutivo
The Gentlemen se consolidó en 2026 como una de las operaciones de ransomware más activas del mercado criminal, con métricas que la ubican de forma consistente entre los actores de mayor volumen de víctimas reclamadas. El material consolidado la describe como una operación de ransomware-as-a-service, operada por humanos, rastreada por Microsoft Threat Intelligence como Storm-2697, con transición formal a un modelo de afiliados en septiembre de 2025. A lo largo de 2026 pasó de una aparición reciente a una actividad masiva, con centenas de víctimas listadas en su leak site y con un crecimiento sostenido en el número de reclamaciones publicadas.
El rasgo más estable de la campaña es su modelo de doble extorsión. En la práctica, The Gentlemen entra en redes corporativas, exfiltra datos sensibles, cifra sistemas críticos y luego amenaza con publicar la información robada si no recibe el pago. Varios análisis añadieron que, en determinados casos, el grupo escaló a una lógica de presión adicional, con temporizadores de cuenta regresiva en el leak site, publicaciones parciales de documentos y, en algunos reportes, amenazas DDoS. Eso lo ubica en un escalón operativo más agresivo que el ransomware clásico centrado solo en indisponibilidad.
La expansión técnica también fue clara. El grupo trabajó con un encryptor escrito en Go, ofuscado con Garble, con builds para Windows, Linux, BSD, NAS y ESXi, y con algoritmos como XChaCha20 y Curve25519 en distintas familias relacionadas. Sobre ese núcleo, la operación incorporó técnicas de evasión y de desactivación de defensas, incluyendo borrado de copias de sombra, abuso de PsExec y WMI, deshabilitación de antivirus y mecanismos compatibles con BYOVD. En la práctica, esto se traduce en una cadena de intrusión muy orientada a la persistencia, al reconocimiento y a la eliminación de barreras antes del cifrado.
El perfil de objetivos también resulta consistente. Las fuentes citan sectores como manufactura, salud, finanzas, construcción, energía, retail, tecnología, educación, seguros y gobierno. En términos geográficos, la evidencia consolidada muestra reclamos en Norteamérica, Sudamérica, Europa, África y Asia, con presencia visible en México, Colombia, Perú, Chile, Argentina y Brasil. No se trata solamente de un actor con alcance global, sino de una operación que encontró en América Latina una superficie de oportunidad concreta, especialmente donde convergen servicios expuestos, credenciales débiles, VPN sin parchear y una baja tolerancia operativa a la interrupción.
En el plano defensivo, la señal más repetida es que The Gentlemen no depende de un único vector. Combina explotación de vulnerabilidades de borde, acceso comprado, phishing, RDP expuesto y abuso de herramientas de administración remota. Esa mezcla, sumada a la velocidad de exfiltración previa al cifrado, hace que la detección basada solo en el momento de detonación del ransomware llegue tarde. La ventana real de caza está antes, en la telemetría de VPN, en los picos de lectura masiva de archivos, en la creación de sesiones administrativas anómalas y en la aparición de herramientas de reconocimiento y de manipulación de defensas.
Contexto y antecedentes
The Gentlemen aparece en el material como una operación surgida a mediados de 2025, con primeras referencias que oscilan entre julio y agosto de ese año. ManageEngine, FortiGuard, Mallory.ai, DysruptionHub, BlackFog, Halcyon, Ransomware.live y otros perfiles coinciden en que se trata de una operación RaaS, con un paso progresivo desde una fase cerrada hacia un esquema de afiliados más público. Algunos informes sitúan esa apertura formal en septiembre de 2025. Otros subrayan que su origen podría estar en la evolución de ArmCorp, antiguo afiliado de Qilin, lo que refuerza la lectura de una fragmentación del ecosistema y de una migración de operadores con experiencia previa.
La relevancia de ese antecedente es doble. Primero, explica la velocidad con la que el grupo pudo escalar. Segundo, ayuda a entender por qué su playbook mezcla técnicas tradicionales de ransomware con infraestructura más sofisticada de exfiltración, C2 y evasión. En lugar de un conjunto estático de herramientas, el material muestra una operación que adapta su cadena a la superficie expuesta de cada víctima, pero siempre sobre la misma lógica de negocio: monetizar acceso, filtrar datos y forzar negociación.
El material también deja ver que el grupo no se limitó a una sola familia de malware. Hay referencias a un encryptor en Go ofuscado con Garble, a un toolkit multiplataforma para Windows, Linux, ESXi, BSD y NAS, a lockers adicionales, a variantes con autopropagación y a módulos de evasión con drivers maliciosos. Entre las observaciones más consistentes figuran el uso de GentleKiller, PoisonX3.sys, PoisonX4.sys y anticheatG13.sys, todos orientados a debilitar soluciones de seguridad antes de ejecutar el cifrado.
Tabla de hechos clave
| Fecha | Hecho | Fuente | Confianza |
|---|---|---|---|
| 2025-07 a 2025-09 | Aparición de The Gentlemen como operación RaaS y transición a afiliados | ManageEngine, BlackFog, Halcyon, DysruptionHub | Confirmed |
| 2026-03 | Desde mediados de marzo, IntelFusions empieza a rastrear el leak site del grupo | IntelFusions | Confirmed |
| 2026-04 | BlackFog y BankInfoSecurity reportan centenares de víctimas nombradas en leak sites | BlackFog, BankInfoSecurity | Confirmed |
| 2026-06 | Check Point y otras firmas ubican al grupo entre los más prolíficos del trimestre | Check Point Research, The Insurer, Mallory.ai | Confirmed |
| 2026-07-09 | Ataque a Ecopetrol, con exfiltración y acceso irregular a entornos en nube | Ransomware.live, Infobae, DataEnforce | Confirmed |
| 2026-07-16 | Pico de actividad con 17 publicaciones atribuidas a The Gentlemen en un solo día | Scrutex | Confirmed |
| 2026-07-18 | Inclusión de Ecopetrol en el leak site y alerta pública de ColCERT | Scrutex, El Colombiano, IntelFusions | Confirmed |
| 2026-07-23 | Oldelval es listada por The Gentlemen | GalaxyWarden, Ransomware.live | Confirmed |
| 2026-07-24 | Advanced Marketing aparece en publicaciones públicas del grupo | GalaxyWarden, Dexpose, HackerFeeds | Confirmed |
| 2026-07-31 | Municipalidad de San Luis y Grupo Minero Las Cenizas aparecen en el leak site | GalaxyWarden, Dexpose, Hookphish | Confirmed / Unconfirmed claim según caso |
| 2026-08-04 | Mallory.ai y otros reportan nuevas víctimas en Estados Unidos y otros países | Mallory.ai | Confirmed |
| 2026-08-07 | Intranet Gov Brasil es agregada al leak site, sin confirmación oficial | GalaxyWarden, RecentBreaches | Unconfirmed claim |
| 2026-08-10 a 2026-08-17 | Diversos informes consolidan a The Gentlemen como actor hiper-prolífico y publican IoCs | Security Arsenal, Ransomware.live, Halcyon, RST Cloud | Confirmed |
Timeline de la operación
| Fecha | Evento | Actor/vector | Fuente verificada |
|---|---|---|---|
| 2025-07 | Primera aparición pública del actor | Inicio de operación | BlackFog |
| 2025-08 | Halcyon ubica la aparición del grupo en agosto de 2025 | Toolkit multiplataforma | Halcyon |
| 2025-09 | Paso formal a un modelo de afiliados | RaaS con programa de socios | ManageEngine, DysruptionHub |
| 2026-03-15 aprox. | Inicio de rastreo público del leak site por IntelFusions | Leak site y victimología | IntelFusions |
| 2026-04 | Más de 320 víctimas listadas en conteos públicos | Leak site, métricas acumuladas | DysruptionHub, BlackFog |
| 2026-06 | El grupo escala hasta ubicarse entre los más activos del trimestre | Publicaciones de víctimas | Check Point Research, The Insurer, Mallory.ai |
| 2026-07-09 | Intrusión en Ecopetrol | Acceso irregular, exfiltración | Infobae, Ransomware.live, DataEnforce |
| 2026-07-16 | Pico de 41 posts en leak sites, 17 atribuibles a The Gentlemen | Leak site, doble extorsión | Scrutex |
| 2026-07-18 | Ecopetrol entra al leak site, ColCERT emite alerta | Extorsión pública | Scrutex, El Colombiano |
| 2026-07-23 | Oldelval es publicada por el grupo | Leak site, amenaza de filtración | GalaxyWarden, Dexpose |
| 2026-07-24 a 2026-07-25 | Advanced Marketing es listada y reclamada públicamente | Phishing o RDP, exfiltración rápida | GalaxyWarden, Dexpose, HackerFeeds |
| 2026-07-31 | Municipalidad de San Luis, Las Cenizas y otros reclamos se suman al leak site | Extorsión pública, reclamos no confirmados | GalaxyWarden, Hookphish, Ransomware.live |
| 2026-08-04 | Nuevas víctimas en Estados Unidos y otros mercados | Campaña expansiva | Mallory.ai |
| 2026-08-06 | Picos de 14 víctimas en 24 horas | Operación masiva del leak site | Security Arsenal |
| 2026-08-07 | Intranet Gov Brasil aparece como reclamo no confirmado | Leak site del actor | GalaxyWarden, RecentBreaches |
| 2026-08-10 a 2026-08-17 | Publicación de IoCs, drivers, hashes y telemetría | Defensa y detección | Halcyon, Ransomware.live, Cynet, RST Cloud |
Cadena de ataque y TTPs
El patrón operativo que emerge del research es consistente y poco improvisado. El acceso inicial suele entrar por el perímetro, no por un endpoint aislado. Cyware identifica tres vectores recurrentes, Citrix NetScaler ADC (CVE-2025-5777), SonicWall SSL VPN (CVE-2024-40766) y Fortinet FortiOS (CVE-2024-55591). Security Arsenal amplía la fotografía con Check Point y Cisco Secure Firewall, además de ConnectWise ScreenConnect (CVE-2024-1708). A eso se suman credenciales robadas o compradas, RDP expuesto, campañas de phishing con documentos con macros y abuso de servicios de administración remota como ScreenConnect o herramientas tipo RMM.
Una vez dentro, la operación busca persistencia y reconocimiento. Intel471 describe el playbook como ingreso por servicios expuestos a Internet, mapeo de red, identificación de cuentas de administrador de dominio, desactivación de herramientas de seguridad y distribución del payload mediante NETLOGON. DataEnforce, por su parte, apunta a lectura o descarga masiva de documentos desde una sola cuenta, acceso transversal a repositorios de múltiples filiales, autenticaciones anómalas en VPN y transferencias sostenidas hacia endpoints cloud desconocidos. Eso sugiere un foco claro en la etapa previa al cifrado, cuando todavía existe margen de contención.
La desactivación de defensas es otro rasgo clave. Cynet documenta el uso de PoisonX3.sys y PoisonX4.sys, instalados como servicios en HKLM\SYSTEM\CurrentControlSet\Services\PoisonX, para manipular procesos, red, archivos y memoria y así terminar servicios de seguridad. Cybersecurity News agrega anticheatG13.sys, un driver de kernel usado para terminar casi 180 procesos relacionados con seguridad. Security Arsenal menciona el borrado de copias de sombra con vssadmin o wmic, la desactivación de backups y antivirus, y comportamientos cercanos a BYOVD. Ese conjunto no parece accesorio, es central para abrir el camino al cifrado.
El ransomware en sí también está bien caracterizado. ManageEngine, DataEnforce, Infobae, Mallory.ai y DEFOnline coinciden en el uso de Go y de ofuscación con Garble. Según la fuente, el cifrador tiene builds para Windows, Linux, BSD, NAS, ESXi y entornos virtualizados, y en algunos casos requiere una contraseña específica para ejecutarse. Esto último limita la propagación no controlada y complica el análisis en sandbox. RST Cloud y Mallory.ai agregan el uso de XChaCha20 y Curve25519, mientras DEFOnline subraya capacidades de autopropagación agresiva en la red comprometida.
La exfiltración suele anteceder al cifrado entre 48 y 72 horas, según Security Arsenal, y la permanencia total en red oscila entre 4 y 14 días antes de la detonación. Esa ventana es especialmente relevante para detección y respuesta, porque la actividad previa al cifrado es donde aparecen los patrones más explotables, como enumeración de servicios, lecturas masivas, movimientos laterales y borrado de logs. El modelo no busca el golpe instantáneo. Busca la degradación progresiva de la defensa para llegar a la fase de extorsión con la mayor cantidad posible de control y de datos extraídos.
| TTP | Descripción | Fuente |
|---|---|---|
| T1190 | Explotación de aplicaciones expuestas, como VPN y firewalls | Cyware, Security Arsenal, MITRE ATT&CK |
| Acceso inicial por RDP | Uso de servicios remotos expuestos | Security Arsenal, GalaxyWarden |
| Phishing con macros | Entrega inicial mediante documentos maliciosos | Security Arsenal, GalaxyWarden |
| Credenciales robadas o compradas | Acceso con cuentas válidas | DataEnforce, Security Arsenal |
| RMM comprometido | Abuso de ScreenConnect y herramientas similares | Security Arsenal |
| Reconocimiento interno | Nmap, Advanced IP Scanner y enumeración de red | DataEnforce |
| Desactivación de defensas | BYOVD, PoisonX, anticheatG13.sys, GentleKiller | Cynet, Cybersecurity News, Mallory.ai |
| Borrado de copias de sombra | vssadmin, wmic | Security Arsenal |
| Exfiltración previa | Fuga de datos antes del cifrado | DataEnforce, Security Arsenal, Mallory.ai |
| Cifrado para impacto | Windows, Linux, BSD, NAS, ESXi | ManageEngine, Ransomware.live, Halcyon |
Impacto regional
Panorama regional
La traza regional de The Gentlemen es amplia y está bien documentada en el material. No se trata de un actor centrado en una sola geografía, sino de una operación que encontró terreno fértil en múltiples mercados a la vez. Las fuentes agregadas lo ubican con víctimas en Norteamérica, Sudamérica, Europa, África y Asia. Dentro de ese mapa, América Latina aparece como una zona particularmente expuesta, tanto por la presencia de víctimas concretas como por la recurrencia de técnicas que explotan superficies muy comunes en la región, por ejemplo Fortinet FortiGate, RDP expuesto, VPN sin parches y cuentas administrativas con excesos de privilegio.
El patrón latinoamericano no es homogéneo. En algunos casos, como Ecopetrol, hay confirmación corporativa parcial y alertas regulatorias posteriores. En otros, como Oldelval, el incidente fue contenido operativamente, pero siguió siendo una reclamación pública del grupo. En Perú, la Municipalidad de San Luis aparece en varios registros como listado de leak site, aunque sin confirmación oficial de brecha. En Chile, la compañía minera Grupo Minero Las Cenizas quedó marcada como reclamación no confirmada. En Brasil, Intranet Gov Brasil figura como una publicación de leak site aún sin confirmación gubernamental. México, por su parte, quedó expuesto a una intrusión contra Advanced Marketing, también sin todos los detalles técnicos divulgados.
Colombia
Ecopetrol es el caso regional más relevante y también el más complejo de verificar. La empresa detectó el 17 de julio de 2026 un acceso irregular que derivó en la descarga no autorizada de datos asociados a aproximadamente 3.300 cuentas de usuario y a entornos de nube de 15 empresas del grupo. El material disponible coincide en que no hubo cifrado masivo ni impacto directo en la operación de producción, pero sí una exfiltración de datos y una extorsión pública posterior.
The Gentlemen reclamó en su sitio la exfiltración de más de 1 TB y 65 millones de documentos. Esa cifra, sin embargo, no quedó validada de forma independiente y debe tratarse como reclamo del actor. Lo relevante, desde el punto de vista de defensa regional, es que el caso confirmó la combinación entre acceso irregular, presión extorsiva y publicación de información, y motivó respuestas oficiales. ColCERT emitió una alerta de riesgo alto para el sector empresarial colombiano el 18 de julio de 2026 y reforzó recomendaciones sobre parcheo urgente de dispositivos Fortinet FortiGate, otras VPN y activación obligatoria de doble autenticación.
El caso además ayudó a consolidar la asociación pública entre The Gentlemen y un enfoque de intrusión orientado al perímetro. DataEnforce describió el incidente como una intrusión atribuida en reporting público al grupo y recordó que ColCERT ya había vinculado a The Gentlemen con más de 200 ataques en 50 países hacia abril de 2026. En el plano narrativo, Ecopetrol funcionó como disparador de mayor visibilidad regional para una operación que ya venía creciendo.
Argentina
Oldelval aparece como el caso argentino más sólido en el material. La empresa fue listada por The Gentlemen el 23 de julio de 2026, con referencia a la exfiltración de archivos internos durante un ataque de ransomware. Los reportes públicos indican que la compañía no difundió una notificación detallada de brecha y que continuaban sin conocerse con precisión el número de personas afectadas ni el volumen de datos comprometidos. Aun así, la comunicación de la propia empresa a la Comisión Nacional de Valores describió un impacto focalizado en sistemas administrativos, mientras el transporte de crudo siguió operando sin interrupciones y el incidente fue declarado como totalmente contenido.
En el plano técnico, DEFOnline describe al malware asociado como desarrollado en Go, ofuscado con Garble y capaz de autopropagación agresiva dentro de la red, con cifrado híbrido rápido basado en Curve25519 y XChaCha20. The Rio Times y FalconFeeds añadieron el contexto de una reclamación pública del grupo, pero sin confirmación oficial de autoría. El valor analítico del caso está en que muestra un escenario donde la continuidad operacional se preserva, pero la superficie administrativa queda expuesta y la presión del leak site sigue activa.
Chile
Chile aparece en el material como una geografía con varios reclamos, pero con escasa confirmación pública. Security Chu mencionó supuestos ataques confirmados contra La Cámara Seguros, el INDH y Corporación Colina, aunque sin detalles técnicos ni validación independiente. El caso más concreto es Grupo Minero Las Cenizas, listado por The Gentlemen el 31 de julio de 2026 con una afirmación de exfiltración de archivos internos. GalaxyWarden precisó que la entrada no detallaba número de registros ni tipos de información robada y que el incidente seguía siendo no confirmado, porque la empresa no había emitido notificación de brecha.
El valor de Chile en este corpus es metodológico. Muestra cómo los leak sites pueden incorporar nombres corporativos o institucionales que luego circulan en medios y agregadores, pero sin el respaldo de una confirmación oficial. Para un equipo de inteligencia, eso exige separar de inmediato reclamos del actor, menciones mediáticas y hechos validados.
Perú
La Municipalidad Distrital de San Luis, en Lima, fue listada por The Gentlemen el 31 de julio de 2026. GalaxyWarden, Dexpose, Hookphish, Ransomware.live, RecentBreaches y BreachSense coinciden en que se trató de una reclamación del actor con amenaza de publicación de datos sensibles, pero sin confirmación oficial de brecha por parte de la municipalidad. Ransomware.live registró 38 usuarios comprometidos, aunque tampoco hay detalle público verificable sobre alcance de la filtración.
Lo interesante del caso es la convergencia entre lo reportado por medios y lo observado en la narrativa del grupo. Hubo también un reporte previo en la red social X que mencionaba el hackeo a los sistemas informáticos de la municipalidad el 24 de julio, con afectación temporal de consultas y pagos en línea y activación de protocolos de recuperación. Ese dato no alcanza para confirmar atribución, pero sí refuerza la idea de que la superficie de servicios locales es una vía frecuente de presión.
IntelFusions indicó además que entre el 30 y el 31 de julio The Gentlemen publicó nuevas víctimas, entre ellas gobiernos municipales en Brasil y Perú, en el marco de una escalada de actividad. En términos regionales, Perú queda así como un entorno donde la operación combina reclamos de leak site con baja visibilidad oficial y posible exposición de infraestructuras municipales.
Brasil
Brasil es otro de los focos recurrentes en el material. El caso Intranet Gov Brasil, listado el 7 de agosto de 2026, fue presentado por The Gentlemen como una intrusión sobre la red interna y el portal digital usado por el gobierno federal brasileño. GalaxyWarden y Ransomware.live aclararon que, a la fecha de publicación, no había confirmación pública por parte del gobierno ni de Serpro o Dataprev, y clasificaron el caso como reclamación no confirmada.
El valor de este registro está en la combinación de sensibilidad institucional y falta de validación. Es un buen ejemplo de cómo un leak site puede intentar amplificar el impacto de una reclamación en entornos gubernamentales para forzar atención mediática, aun cuando la evidencia disponible se limite al anuncio del propio actor. IntelFusions, además, señaló que durante el 30 y 31 de julio el grupo publicó gobiernos municipales de Brasil y Perú dentro de una escalada de actividad, lo que sugiere que la región estaba siendo empujada con más fuerza por el actor en esas fechas.
México
México aparece con Advanced Marketing, empresa distribuidora y editorial de libros con dominio advmkt.com.mx, listada por The Gentlemen el 25 de julio de 2026. GalaxyWarden, Dexpose y HackerFeeds coinciden en que hubo un reclamo explícito del grupo, con amenaza de filtración de datos sensibles si no se iniciaban negociaciones. El caso se clasificó como de severidad media por algunos agregadores, pero a fines de julio no se habían publicado montos de rescate, volúmenes de datos ni indicadores técnicos detallados.
La relevancia de este incidente es táctica. GalaxyWarden remarca que The Gentlemen suele atacar empresas medianas en América Latina y Europa mediante phishing o servicios RDP explotados, seguidos de una exfiltración rápida de archivos sensibles antes del cifrado. Ese enfoque encaja con el perfil de muchas organizaciones medianas mexicanas, donde el perímetro expuesto y la gestión de accesos remotos siguen siendo puntos de entrada de alto rendimiento para operadores de ransomware.
Estados Unidos
Estados Unidos aparece en múltiples fuentes como mercado prioritario y también como fuente de víctimas concretas. Mallory.ai identificó a Control Concepts Technology, con sede en Texas, como víctima relacionada con ransomware atribuida a The Gentlemen, y a TopMark Funding, con sede en California, como otra brecha de datos asociada al grupo. También reportó a Kenaitze Indian Tribe, en Alaska, como víctima datada el 31 de julio de 2026, además de otras organizaciones estadounidenses como Promatrix.
Security Arsenal sostuvo que, dentro de un lote de 25 nuevas víctimas, Alemania y Estados Unidos fueron los mercados primarios del grupo, con entidades de entre 50 y 500 empleados. BankInfoSecurity y S-RM también ubicaron a The Gentlemen como una operación prolífica antes de sufrir su propia filtración interna. Aunque el foco de esta investigación es América Latina, Estados Unidos funciona como referencia operativa del nivel de madurez y escala del actor.
Países sin cobertura verificable suficiente
No se identificaron hechos verificables adicionales en el research para Paraguay, Bolivia, México no aportó un segundo caso distinto de Advanced Marketing, y Uruguay no presentó eventos específicos.
Indicadores técnicos
The Gentlemen tiene una huella técnica pública inusualmente rica para una operación RaaS relativamente joven. Halcyon publica hashes del locker, URL de leak site y patrones de comportamiento del binario en Go. Ransomware.live documenta 42 IoCs asociados a la operación. Cynet aportó hashes de drivers PoisonX3.sys y PoisonX4.sys. Gurucul y Hunt.io agregaron infraestructura de afiliados con dominios, IPs y componentes EtherRAT. Cyfar.ca amplió el set con hashes, IPs y fragmentos de línea de comandos.
| Tipo | Valor | Fuente |
|---|---|---|
| Hash SHA-256 | 4948e89b532804590490aaae41f4b582a89592c931e557b6ddfff0b8d6ee8cf5 | Cynet |
| Hash SHA-256 | 83DB6A37D9EC9923CA2AA677B4F4D8B67C8B2468046D21136A57FFE92EBA6CAC | Cynet |
| Dominio | itemrange.com | Gurucul |
| Dominio | wiselystarting.com | Gurucul |
| Dominio | simultaneouslypower.com | Gurucul |
| Dominio | resumeacceptable.com | Gurucul |
| Dominio | publisherresolution.com | Gurucul |
| IP | 193.233.202[.]17 | Hunt.io, CyberPress |
| IP | 146.103.127[.]44 | Gurucul |
| IP | 77.110.126[.]46 | Gurucul |
| IP | 77.110.122[.]58 | Gurucul |
| Hash | anticheatG13.sys | Cybersecurity News |
| Archivo | PoisonX3.sys | Cynet |
| Archivo | PoisonX4.sys | Cynet |
| Session ID | Sesión asociada en Ransomware.live | Ransomware.live |
| Tox ID | 3 identificadores Tox publicados | Ransomware.live |
La ausencia de algunos valores completos, como la URL exacta del leak site en todas las fuentes o los hashes íntegros de cada muestra publicada, no reduce la utilidad del conjunto. Para defensa, ya existen suficientes indicadores de infraestructura y comportamiento para reforzar reglas de detección en DNS, proxy, EDR y monitoreo de servicios expuestos.
Análisis para equipos de seguridad
La prioridad defensiva frente a The Gentlemen no está en el momento de la cifración, sino en las horas y días anteriores. El material muestra que el actor suele permanecer entre 4 y 14 días en la red antes de detonar el ransomware y que inicia la exfiltración entre 48 y 72 horas antes del cifrado. Esto obliga a tratar como señales de alto valor cualquier comportamiento de reconocimiento, acceso transversal y lectura masiva que aparezca en cuentas de administración o en conexiones VPN inusuales.
El primer bloque de mitigación debe concentrarse en la superficie de acceso. El research es muy claro respecto de Fortinet FortiGate, FortiOS, FortiProxy, Citrix NetScaler ADC y SonicWall SSL VPN. También aparece ConnectWise ScreenConnect, más herramientas RMM comprometidas y RDP expuesto. En términos prácticos, eso implica aplicar parches con prioridad alta, revisar exposición pública de consolas remotas, cortar accesos innecesarios y revisar la autenticación multifactor en todos los puntos de entrada. El caso colombiano demuestra que la explotación de appliances de borde sigue siendo una puerta de entrada de alto retorno para el actor.
El segundo bloque es de detección conductual. DataEnforce enumera señales muy accionables, como lectura o descarga masiva por una sola cuenta, accesos a repositorios de múltiples filiales, autenticaciones anómalas en VPN, ejecución de Advanced IP Scanner o Nmap desde contextos administrativos, transferencia saliente sostenida a endpoints cloud desconocidos e intentos de desactivar protección endpoint o borrar logs. A eso hay que sumar la aparición de vssadmin, wmic, PsExec, WMI, NETLOGON, creación de servicios extraños, drivers de kernel no firmados o poco habituales y cualquier patrón de BYOVD. Si la organización tiene telemetría EDR bien calibrada, The Gentlemen deja una secuencia bastante reconocible antes del cifrado.
El tercer bloque es de contención de impacto. El uso de un payload en Go con contraseña específica sugiere un operador que intenta evitar propagación indiscriminada, pero al mismo tiempo apunta a un despliegue deliberado sobre múltiples hosts. Conviene segmentar privilegios administrativos, reducir la capacidad de lectura transversal en repositorios compartidos, revisar cuentas con permisos excesivos en cloud y endurecer el acceso a backups. Security Arsenal y Cynet muestran que la desactivación de copias de sombra y la manipulación de soluciones de seguridad forman parte de la cadena, por lo que la protección de respaldo debe asumirse como un objetivo primario del atacante, no como un activo auxiliar.
El cuarto bloque es de caza activa sobre infraestructura de afiliados. Gurucul, Hunt.io y CyberPress muestran que The Gentlemen no actúa solo con el binario de cifrado, sino con herramientas de staging, reverse shell, C2 y exfiltración apoyadas en dominios e IPs concretas. El caso EtherRAT, además, introduce un componente de C2 mediante contratos inteligentes en Ethereum, lo que complica el bloqueo puramente perimetral. Para equipos SOC, esto significa que DNS, proxy y telemetría de salida son tan importantes como el endpoint.
La prioridad táctica, entonces, queda en este orden, parches en superficie de borde, MFA en accesos remotos, monitoreo de exfiltración y conducta administrativa, endurecimiento de privilegios, protección de backups y caza de drivers o servicios anómalos. En América Latina, donde muchas intrusiones del actor se apoyan en perímetros expuestos y credenciales reutilizadas, ese orden tiene más valor que cualquier regla genérica sobre ransomware.
Limitaciones del material
El corpus disponible permite reconstruir con bastante detalle la operación, la victimología y varias TTPs, pero no autoriza una atribución técnica definitiva más allá de las designaciones citadas por cada proveedor. Algunas fuentes presentan reclamos de víctimas que no fueron confirmados por las organizaciones afectadas o por autoridades. Eso aplica, en particular, a las entradas del leak site sobre Intranet Gov Brasil, Grupo Minero Las Cenizas, Mercado Libre y ciertos casos de Chile.
También hay discrepancias entre conteos de víctimas. Algunas fuentes hablan de 135, 144, 269, 300, 320, 340, 456, 483 o 580 organizaciones, dependiendo del corte temporal y de la metodología. Esos números reflejan reclamos de leak sites, estimaciones de proveedores o conjuntos de datos de terceros, no un total único verificable de incidentes confirmados. Por eso, en este informe se mantuvo la diferenciación entre hechos confirmados y atribuciones o reclamos no confirmados.
No fue posible verificar con independencia, a partir del material provisto, el detalle técnico completo de algunas intrusiones latinoamericanas, como volúmenes exactos de datos, número de personas afectadas, credenciales comprometidas o vectores iniciales definitivos en cada caso. En Ecopetrol y Oldelval, por ejemplo, existen descripciones sólidas del impacto y de la narrativa del actor, pero no todas las cifras reclamadas se validaron públicamente de manera independiente.
Tampoco hay material verificable suficiente para desarrollar bloques específicos para Paraguay, Bolivia o Uruguay, ni para construir una atribución técnica única sobre el liderazgo humano del grupo más allá de lo que cada fuente atribuye o sugiere. El informe, por tanto, se limita a consolidar hechos citados por el research y a mantener explícita la incertidumbre donde corresponde.
Fuentes
- Ransomware roundup: July 2026comparitech.com· Comparitech
- July 2026 Ransomware Wrap-Upzerofox.com· ZeroFox
- Las Cenizas Listed by thegentlemen Ransomware Groupgalaxywarden.com· GalaxyWarden
- Intranet Gov Brasil — THEGENTLEMEN Ransomware Attackbreach.house· Breach House
- The State of Ransomware Q2 2026research.checkpoint.com· Check Point Research
- Municipalidad de San Luisbreachsense.com· BreachSense
- Ecopetrol Data Breach (2026) — What Leaked & Am I Affected?recentbreaches.com· RecentBreaches
- The Gentlemen are knocking: custom backdoors and evolving tacticscyfar.ca· Cyfar.ca
- Cuando el ransomware deja de filtrar: el caso The Gentlemensecurity-chu.com· Security Chu
- July 2026 Ransomware Report: 811 Victims, 66 Groupsbreachsense.com· BreachSense
- Advanced Marketing Listed by thegentlemen Ransomware Groupgalaxywarden.com· GalaxyWarden
- Ransomware Group thegentlemen Hits: Municipalidad de San Luishookphish.com· Hookphish
- Municipalidad de San Luis Ransomware Claim (2026) — What’s Alleged & Am I Affected?recentbreaches.com· RecentBreaches
- Ecopetrol Listed by thegentlemen Ransomware Groupgalaxywarden.com· GalaxyWarden
- The Gentlemen Affiliate Deploys EtherRAT Across Windows Networks Using Ethereum Smart Contract C2community.gurucul.com· Gurucul
- Argentina's Main Oil Pipeline Was Hacked. The Oil Kept Movingriotimesonline.com· The Rio Times
- Victim: Intranet Gov Brasil – thegentlemenransomware.live· Ransomware.live
- Ciberataque a Oldelval: el incidente en Vaca Muerta que revela falenciasdefonline.com.ar· DEFOnline
- The Gentlemen Ransomware Kills Nearly 180 Security Processes Before Encryptioncybersecuritynews.com· Cybersecurity News
- Intranet Gov Brasil Listed by thegentlemen Ransomware Groupgalaxywarden.com· GalaxyWarden
- Ransomware Threats In The Americas H1 2026: Deep Divecyble.com· Cyble
- Victim: Municipalidad de San Luis – thegentlemenransomware.live· Ransomware.live
- “The Gentlemen”, el grupo que hackeó a Ecopetrol: dice haber extraído un tera (1 TB, 65 millones de documentos), no datos de 3.300 cuentashalconesypalomas.com· Halcones y Palomas
- Threat report summary on The Gentlemen ransomwarex.com· RST Cloud
- The Gentlemen and Qilin Drive a More Fragmented ...mallory.ai· Mallory.ai
- The Gentlemenicsstrive.com· ICSStrive
- Exploit Public-Facing Application (T1190)attack.mitre.org· MITRE ATT&CK
- Ransomware in 2026: Same Business, New Rulesgroup-ib.com· Group-IB
- Intranet Gov Brasil Ransomware Claim (2026) — What’s Alleged & Am I Affected?recentbreaches.com· RecentBreaches
- BYOVD Attacks: A CyOps Perspective on Gentlemen Ransomware and PoisonXcynet.com· Cynet
- The Gentlemen Ransomware Tops Qilin: 94 Victims [2026]tech-insider.org· Tech Insider
- Ransomware Attacks Double Year Over Year as July 2026 ...cybersecurityasia.net· CybersecurityAsia
- Intranet Gov Brasil Data Breach in 2026breachsense.com· BreachSense
- Tables Turned: Gentlemen Ransomware Group Suffers Data Leakbankinfosecurity.com· BankInfoSecurity
- Ransomware Surges in July After Q2 Lullinfosecurity-magazine.com· Infosecurity Magazine
- Victim: Ecopetrol – thegentlemenpro.ransomware.live· Ransomware.live
- The Gentlemen Affiliate Deploys EtherRAT Across Windows Networks Using Ethereum Smart Contract C2hunt.io· Hunt.io
- Group: thegentlemenpro.ransomware.live· Ransomware.live
- Data Encrypted for Impact (T1486)attack.mitre.org· MITRE ATT&CK
- TheGentlemen Ransomware Group Strikes Oldelval Oleoductos del Valledexpose.io· Dexpose
- Gentlemen - Mallory.aimallory.ai· Mallory.ai
- 26 CSIRTs / CERTs in Peru PEpro.ransomware.live· Ransomware.live
- The Gentlemen ransomware expands victim list and uses ...mallory.ai· Mallory.ai
- The Gentlemen Ransomware Affiliate Deploys EtherRAT via Exposed Directorycyberpress.org· CyberPress
- Threat Hunting Case Study: The Gentlemenintel471.com· Intel471
- The Gentlemen - Malware Familymallory.ai· Mallory.ai
- The Gentlemen Ransomwareblackpointcyber.com· Blackpoint Cyber
- Municipalidad de San Luis Listed by thegentlemen Ransomware Groupgalaxywarden.com· GalaxyWarden
- The Gentlemen and Qilin continue a ransomware dominance battle in July 2026cyberhappenings.com· CyberHappenings
- Ecopetrol data breach — Thegentlemen ransomware leak (2026)darkfield.orizon.one· Darkfield
- Emergence and Operations of The Gentlemen Ransomwaremallory.ai· Mallory.ai
- The Gentlemen Ransomware Attack on Advanced Marketingdexpose.io· Dexpose
- thegentlemen - Group Overviewransomware.live· Ransomware.live
- TheGentlemen Threat Group Profilehalcyon.ai· Halcyon
- The Gentlemen ransomware group emerges as most active threat actor in Q2theinsurer.com· The InsurerURL no verificada
- TheGentlemen Ransomware Targets Municipalidad de San Luisdexpose.io· Dexpose
- Cyware Daily Threat Intelligence - July 27, 2026cyware.com· Cyware
- La sofisticación de "The Gentlemen": Kaspersky alerta sobre ransomware con backdoors a medida que impacta Latamtecknow.news· Tecknow News
- Alert on Ecopetrol S.A. ransomware incidentx.com· FalconFeeds.io
- Alert on Oldelval ransomware incidentsx.com· FalconFeeds.io
- Gentlemen Ransomware Reference | Malware Protectionmanageengine.com· ManageEngine
- Q2 Ransomware Surge Driven by Qilin, The Gentlemen, and DragonForcemallory.ai· Mallory.ai
- Weekly Ransomware Intelligence Report, July 19, 2026scrutex.ai· Scrutex
- Así funciona The Gentlemen, el grupo de 'ransomware' que robó los datos de Ecopetrolinfobae.com· Infobae
- Mercat Lliure, afectada per un atac de ransomwareanc.ad· ANC.ad
- Así opera "The Gentlemen", el ransomware que se infiltra antes de atacariworld.com.mx· iWorld México
- Ransomware group thegentlemen hits Advanced Marketinghackerfeeds.com· HackerFeeds
- The Gentlemen has published data stolen from Ecopetrolx.com· VenariX
- ¿Quién es The Gentlemen, la 'mafia digital' que hackeó a Ecopetrol?elcolombiano.com· El Colombiano
- Hace 6 días (24 de julio) la Municipalidad Distrital de San ...x.com· X
- THEGENTLEMEN Ransomware: Aggressive Multi-Vector Campaign Exploiting Perimeter & RMM Flawssecurityarsenal.com· SecurityArsenal
- The Gentlemen Ransomware - Threat Actorfortiguard.com· Fortinet FortiGuard Labs
- Gentlemen ransomware ends Qilin's 13-month reign on topintelfusions.com· IntelFusions
- The Gentlemen: How GentleKiller Clears the Path to Encryptionblackfog.com· BlackFog
- [Intel MX] 2026-07-27 Dos empresas de servicios en México en listas de extorsión: Qilin y TheGentlemenransomware.mx· Ransomware.mx
- Oldelval Oleoductos del Valle Listed by thegentlemen Ransomware Groupgalaxywarden.com· GalaxyWarden
- The Gentlemen — Threat Actor Profiledysruptionhub.com· DysruptionHub
- Gentlemen | Mallory.ai (actor profile)mallory.ai· Mallory.ai
- TheGentlemen - Actor Profilemallory.ai· Mallory.ai
- Ecopetrol Ransomware Attack, July 2026dataenforce.com· DataEnforce
- THEGENTLEMEN Ransomware Gang: 25 New Victims Posted, Sector Targeting Analysis and Detection Rulessecurityarsenal.com· Security Arsenal
- Advanced Marketing Data Breach in 2026breachsense.com· BreachSense
- Victim: Oldelval Oleoductos del Valle – thegentlemenpro.ransomware.live· Ransomware.live
- When a ransomware gang gets ransomware'd: what The Gentlemen's leak reveals about the RaaS economy- 232infosources.ghost.io· Infosources
- Check Point June 2026: The Gentlemen Ransomware Picks Victims ...cloudswitched.com· CloudSwitched
- The Gentlemen ransomware : Le ransomware à surveillertoutsurlacyber.fr· Toutsurlacyber.fr



