Del código al modelo corporativo: Cómo The Gentlemen convirtió el Ransomware en un negocio de escala global.
El ransomware ha dejado de ser 煤nicamente un problema de malware. En los 煤ltimos a帽os, los grupos de ciberdelincuentes han transformado este tipo de amenaza en operaciones organizadas que combinan acceso inicial, robo de credenciales, explotaci贸n de vulnerabilidades, movimiento lateral, extracci贸n de informaci贸n y extorsi贸n. El objetivo ya no consiste simplemente en cifrar archivos, sino en construir una operaci贸n capaz de generar el mayor impacto econ贸mico posible.
The Gentlemen es un ejemplo reciente de esta evoluci贸n. La investigaci贸n publicada por Barracuda muestra c贸mo este grupo ha conseguido crecer r谩pidamente mediante un modelo de Ransomware-as-a-Service (RaaS), apoy谩ndose en afiliados, accesos comprometidos y t茅cnicas que, en muchos casos, utilizan herramientas leg铆timas presentes dentro de las propias organizaciones. Para agosto de 2026, The Gentlemen hab铆a reclamado m谩s de 750 v铆ctimas a nivel mundial, convirti茅ndose en una operaci贸n que merece especial atenci贸n. Investigaci贸n de Barracuda sobre The Gentlemen ransomware
El ransomware ya no funciona como antes
Durante mucho tiempo, la imagen m谩s com煤n de un ataque de ransomware era relativamente sencilla: un archivo malicioso ingresaba a un equipo, cifraba la informaci贸n y posteriormente aparec铆a una nota solicitando un pago para recuperar los archivos. Sin embargo, las campa帽as actuales son mucho m谩s complejas. El cifrado suele representar solamente la etapa final de una intrusi贸n que puede haber comenzado mucho antes.
Antes de llegar a ese punto, los atacantes necesitan encontrar una v铆a de entrada, identificar recursos importantes, comprometer cuentas, escalar privilegios, desplazarse por la red y localizar informaci贸n que pueda utilizarse para incrementar la presi贸n sobre la v铆ctima. Por ello, una intrusi贸n de ransomware puede entenderse como una cadena de acontecimientos en la que cada etapa genera se帽ales que, correctamente analizadas, pueden permitir detectar el ataque antes de que alcance su objetivo.
The Gentlemen demuestra precisamente esta evoluci贸n. El grupo no depende 煤nicamente de un c贸digo malicioso sofisticado; su capacidad est谩 en combinar diferentes t茅cnicas y recursos dentro de una operaci贸n organizada y escalable.
The Gentlemen y el modelo Ransomware-as-a-Service
Uno de los elementos que ayuda a explicar el crecimiento de The Gentlemen es su modelo de operaci贸n. De acuerdo con Barracuda, sus principales operadores cuentan con antecedentes dentro del ecosistema de ransomware y anteriormente estuvieron relacionados con una operaci贸n de afiliados conocida como ArmCorp, asociada principalmente con Qilin.
Posteriormente, The Gentlemen comenz贸 a operar como una marca independiente de Ransomware-as-a-Service. Este modelo permite que un grupo central proporcione infraestructura, herramientas y servicios mientras diferentes afiliados se encargan de realizar los ataques contra las organizaciones objetivo.
La ventaja para los atacantes es evidente: ya no necesitan que un mismo equipo realice cada etapa de la operaci贸n. Pueden distribuir responsabilidades y aumentar el n煤mero de ataques sin incrementar proporcionalmente su propia estructura. En el caso de The Gentlemen, Barracuda se帽ala que los afiliados pueden conservar hasta el 90 % de los ingresos obtenidos mediante los rescates, creando un fuerte incentivo econ贸mico para atraer nuevos operadores.
Esto convierte al ransomware en algo m谩s parecido a un modelo empresarial. Existe una plataforma, existen participantes con diferentes funciones y existe un mecanismo econ贸mico que permite mantener y ampliar la operaci贸n.
El acceso inicial: La puerta de entrada sigue siendo cr铆tica
Aunque el modelo de negocio sea sofisticado, muchas de las t茅cnicas utilizadas para obtener acceso inicial no son nuevas. Barracuda identifica entre los principales vectores asociados con The Gentlemen el compromiso de dispositivos perimetrales, particularmente equipos Fortinet, adem谩s del uso de credenciales VPN robadas o adquiridas y otros servicios expuestos a Internet.
Tambi茅n se han identificado campa帽as relacionadas con phishing, robo de credenciales y stealer logs, lo que demuestra que las identidades contin煤an siendo uno de los objetivos m谩s importantes para los atacantes.
Esto plantea un desaf铆o para las organizaciones. Una infraestructura puede contar con m煤ltiples controles de seguridad y, aun as铆, mantener una puerta de entrada si existe un dispositivo vulnerable, una cuenta comprometida o un servicio expuesto de manera innecesaria.
Por esta raz贸n, la protecci贸n contra ransomware no comienza cuando aparece el archivo malicioso. Comienza mucho antes, con la reducci贸n de la superficie de ataque y la protecci贸n de los puntos que pueden proporcionar acceso a la organizaci贸n.
Del acceso al movimiento lateral
Obtener acceso inicial es solamente el primer objetivo. Una vez dentro, el atacante necesita comprender el entorno y determinar c贸mo puede ampliar su control.
En esta etapa aparecen actividades como reconocimiento de la infraestructura, extracci贸n de credenciales, escalamiento de privilegios y movimiento lateral. The Gentlemen ha sido asociado con el uso de herramientas como PowerShell, WMI, PsExec y Group Policy para desplazarse dentro de entornos Windows y Active Directory.
Aqu铆 aparece uno de los problemas m谩s importantes de la seguridad moderna: muchas de estas herramientas son completamente leg铆timas.
Un administrador puede utilizar PowerShell para automatizar una tarea, WMI para administrar sistemas o PsExec para realizar una operaci贸n remota. Por s铆 mismas, estas herramientas no indican necesariamente la presencia de un atacante.
El verdadero valor est谩 en el contexto
La pregunta ya no debe ser 煤nicamente si una herramienta es leg铆tima o maliciosa, sino qui茅n la est谩 utilizando, desde qu茅 dispositivo, contra qu茅 sistemas, en qu茅 momento y qu茅 otras actividades est谩n ocurriendo alrededor de esa acci贸n.
Una ejecuci贸n de PowerShell puede ser normal. Una ejecuci贸n de PowerShell desde una cuenta comprometida, seguida por conexiones administrativas a m煤ltiples servidores y una transferencia masiva de archivos, puede representar algo completamente diferente.
Por eso, detectar ransomware moderno requiere analizar comportamientos y relaciones entre eventos, no solamente identificar archivos maliciosos conocidos.
La informaci贸n tambi茅n parte del rescate
The Gentlemen utiliza un modelo de doble extorsi贸n, una estrategia que ha cambiado considerablemente el impacto de los ataques de ransomware. En lugar de depender exclusivamente del cifrado, los atacantes pueden extraer informaci贸n antes de interrumpir los sistemas.
La informaci贸n financiera, los datos de clientes, documentos corporativos y otros archivos sensibles pueden convertirse en una segunda herramienta de presi贸n. Si la organizaci贸n se niega a pagar, los atacantes pueden amenazar con publicar o utilizar los datos robados.
Esto significa que contar con respaldos sigue siendo fundamental, pero ya no resuelve por completo el problema.
Una empresa puede recuperar sus servidores y restablecer sus operaciones, pero no puede recuperar informaci贸n que ya fue extra铆da de su infraestructura. La recuperaci贸n tecnol贸gica y la protecci贸n de la informaci贸n son, por lo tanto, dos desaf铆os diferentes que deben abordarse dentro de una misma estrategia de seguridad.
El verdadero objetivo: Llegar al impacto
Una vez que los atacantes han conseguido acceso, privilegios e informaci贸n, comienza la fase en la que buscan maximizar el impacto.
Seg煤n la investigaci贸n de Barracuda, The Gentlemen puede afectar m谩quinas virtuales, bases de datos, sistemas de respaldo, contenedores y otros procesos cr铆ticos antes de desplegar el ransomware. La capacidad de utilizar mecanismos de administraci贸n existentes dentro de la organizaci贸n permite que el ataque pueda propagarse de manera significativa antes de que el cifrado sea visible.
Este punto es especialmente importante porque demuestra que esperar a detectar el ransomware puede significar esperar demasiado.
Cuando aparece la nota de rescate, es posible que el atacante ya haya conseguido credenciales privilegiadas, haya recorrido diferentes segmentos de la red, haya extra铆do informaci贸n y haya preparado la infraestructura para dificultar la recuperaci贸n.
La oportunidad de detener el ataque probablemente estuvo mucho antes
驴Qu茅 pueden aprender las organizaciones de The Gentlemen?
El caso The Gentlemen demuestra que la defensa contra ransomware requiere una estrategia que abarque diferentes capas de seguridad. Proteger el per铆metro contin煤a siendo fundamental, especialmente frente a dispositivos y servicios expuestos a Internet, pero debe complementarse con una adecuada protecci贸n de identidades, gesti贸n de vulnerabilidades y monitoreo continuo.
Tambi茅n es necesario prestar atenci贸n al comportamiento de los usuarios y dispositivos. Una cuenta que comienza a acceder a sistemas que normalmente no utiliza, un equipo que establece conexiones administrativas inusuales o una transferencia masiva de informaci贸n pueden ser se帽ales importantes cuando se analizan dentro de su contexto.
La correlaci贸n de eventos adquiere aqu铆 un papel fundamental. Una alerta aislada puede no representar una amenaza significativa, pero varias se帽ales relacionadas pueden revelar una cadena de ataque.
Por ejemplo, un inicio de sesi贸n an贸malo seguido por una elevaci贸n de privilegios, ejecuci贸n remota, movimiento hacia servidores cr铆ticos y extracci贸n de informaci贸n representa un escenario muy diferente a cada uno de esos eventos analizado por separado.
La capacidad de conectar esas se帽ales permite que los equipos de seguridad pasen de reaccionar ante incidentes individuales a identificar comportamientos que forman parte de una operaci贸n coordinada.
El ransomware evolucion贸. La defensa tambien debe hacerlo
The Gentlemen no demuestra 煤nicamente que existe un nuevo grupo de ransomware. Demuestra c贸mo el cibercrimen contin煤a adoptando modelos que le permiten operar a mayor escala.
Los atacantes pueden combinar credenciales comprometidas, vulnerabilidades conocidas, dispositivos expuestos, herramientas leg铆timas y servicios especializados para construir una operaci贸n capaz de afectar a m煤ltiples organizaciones.
Frente a este escenario, agregar m谩s herramientas de seguridad no necesariamente significa obtener mayor protecci贸n. Lo importante es conseguir visibilidad sobre lo que ocurre en el entorno y contar con la capacidad de relacionar los diferentes eventos que se producen durante una intrusi贸n.
La pregunta ya no deber铆a ser solamente:
驴Tenemos protecci贸n contra ransomware?
La pregunta m谩s importante es:
驴Podemos identificar que un atacante est谩 construyendo una cadena de ataque dentro de nuestra organizaci贸n antes de que llegue al punto de impacto?
Detectar un comportamiento an贸malo, identificar una cuenta comprometida, reconocer movimiento lateral y responder antes de que se produzca el cifrado puede marcar la diferencia entre un intento de intrusi贸n y una interrupci贸n operativa.
The Gentlemen representa una nueva realidad del ransomware: los atacantes ya no necesitan depender 煤nicamente de malware sofisticado cuando pueden convertir t茅cnicas conocidas en una operaci贸n organizada, rentable y escalable.
Por eso, la defensa tambi茅n debe evolucionar. La visibilidad, la correlaci贸n de eventos, la detecci贸n basada en comportamiento y la capacidad de respuesta deben formar parte de una estrategia dise帽ada no solamente para detectar una amenaza, sino para interrumpirla antes de que se convierta en una crisis.
Conoce m谩s en el siguiente video
