INSPECTING ARCHIVED INTELLIGENCE (OUTDATED VERSION).

The Gentlemen Ransomware Attackers Use Spear Phishing

| 2026-05-11 09:59 CRITICAL HIGH
Executive Summary AI-generated
The Gentlemen's recent cyberattack on a UK software consultancy has exposed the vulnerabilities of global supply chains, with stolen data from one company being used to attack another in Turkey. This dual-pressured tactic exploited the consultancy's reputation as an "access broker," luring Turkish companies into considering legal action against their UK counterparts. The attackers' use of local self-hosted LLMs and Russian-language ransomware samples has raised concerns about the sophistication of modern cyber threats, with Check Point Research identifying 8 distinct affiliate TOX IDs in just five months. As a result, The Gentlemen appears to be one of the most active RaaS programs, with approximately 332 published victims worldwide in the first five months of this year alone.
Technical Mitigations AI-generated
• Implement a secure communication protocol: Use end-to-end encryption and secure communication protocols (e.g., Signal, WhatsApp) to protect internal discussions and chats between the RaaS administrator and affiliates. • Use robust password management: Implement strong password policies, including multi-factor authentication, and use secure password storage solutions (e.g., HashiCorp's Vault) to prevent unauthorized access to backend databases and other sensitive information. • Regularly update and patch infrastructure components: Ensure that Fortinet and Cisco edge appliances, NTLM relay, OWA/M365 credential logs are regularly updated and patched to prevent exploitation of known vulnerabilities and reduce the risk of successful ransomware attacks. • Implement a secure data storage solution: Use encrypted file systems (e.g., BitLocker) or cloud-based storage solutions (e.g., Dropbox) with robust access controls to protect stolen data from unauthorized access.
Technical Observables
AI Podcast (EN) detail_available
detail_listen_ai (EN)
Intelligence distributed on:
Incident Link
Intelligence Metadata
Actors / Malware / CVEs / Campaigns
Operation CronosOperation Cronos EmbargoEmbargoContiContiSystemBCSystemBCQilinQilinBlack BastaBlack Basta CVE-2025-32433CVE-2025-32433 CVE-2025-33073CVE-2025-33073 CVE-2024-55591CVE-2024-55591 CVE-2025-61882CVE-2025-61882
Target & Sectors
ASEAN ASEAN NORTH_AMERICA NORTH_AMERICA FIVE_EYES FIVE_EYES DACH DACH healthcarehealthcare manufacturingmanufacturing legallegal
Incident Timeline
‎Q1 2023
Threat actors used LockBit to target victims of Dark Web Marketplaces (DLS) in Q1 2023.
‎Q1 2024
The top 10 groups accounted for 71.1% of all DLS-posted victims in Q1 2026, a higher concentration than the previous year when they represented 57%.
general_metric 10 top groups
general_metric 71.1 %
general_metric 12.2 %
victims 2,416 victims
general_metric 117 %
victims 977 victims
general_metric 68 %
general_metric 57 %
‎early 2024
LockBit was the most dominant ransomware-as-a-service (RaaS) operation globally until it was taken down in early 2024.
‎Q1 2025
The Gentlemen's Cleo mass-exploitation campaign contributed approximately 390 victims in a single burst to the Q1 2025 numbers.
victims 1,894 victims
general_metric 5.3 %
organisation YoY
general_metric 7.1 %
victims 2,285 victims
victims 390 victims
‎Q3 2025
The top 10 ransomware groups accounted for 71% of all Q3 2025 victims.
tactic Ransomware
financial 10 top ransomware groups
general_metric 71 %
general_metric 68 %
general_metric 57 %
target_region Korea, Republic of
malware Qilin
victims 30 Korean organizations
‎Q4 2025
The Gentlemen reached the third place on the global ransomware list, increasing their victim count from 40 in Q4 2025 to 166 in Q1 2026.
tactic Ransomware
general_metric 2026 Q1
victims 40 victims
general_metric 106 %
general_metric 5.0 comeback
victims 163 victims
general_metric 10 top groups
organisation DragonForce
victims 101 victims
general_metric 29 %
victims 10 victims
data_breach 56 steep climb
target_region United States
general_metric 30 percentage point
general_metric 12.2 %
victims 2,416 victims
general_metric 117 %
victims 977 victims
general_metric 21 new names
‎July 2025
The cartel model of Devman, which split from DragonForce in July 2025.
‎August 2025
Threat actors used pre-existing access stockpiles to target the United States.
target_region United States
‎September 2025
The Gentlemen launched a 14,700-device inventory that predates their September 2025 launch.
infrastructure 14,700 device
general_metric 5.0 comeback
organisation RAMP
‎Q1 2026
LockBit 5.0 comeback confirmed with a surge of 163 victims in Q1 2026, climbing from outside the top 10 to fourth place globally.
target_region United States
target_region Brazil
target_region Italy
general_metric 21.2 %
general_metric 8.6 %
general_metric 5.1 %
general_metric 49.6 %
tactic Ransomware
organisation The State of Ransomware
financial 10 top ransomware groups
general_metric 71 %
general_metric 2026 Q1
victims 40 victims
organisation LockBit
general_metric 5.0 comeback
victims 163 victims
organisation Conclusion In
victims 707 victims
victims 1,894 victims
general_metric 5.3 %
general_metric 10 top groups
general_metric 71.1 %
general_metric 50 %
malware Qilin
general_metric 2025 Q4
general_metric 315 %
general_metric 106 %
organisation DragonForce
victims 101 victims
general_metric 29 %
victims 10 victims
data_breach 56 steep climb
organisation Oracle EBS
‎January 2026
The ransomware group "Tramp", a former Conti and Black Basta affiliate, was added to Interpol's wanted list in January 2026.
tactic Ransomware
malware Conti
malware Black Basta
organisation Interpol
‎mid-March 2026
Threat actors used a compromised payment processing system to target SafePay.
‎April 2026
Threat actors exploited a vulnerability in the software consultancy company's system to gain unauthorized access.
target_region United Kingdom
‎May 4th, 2026
The RaaS administrator published a post on an underground forum acknowledging the leak of Rocket, their internal backend database.
organisation Rocket
‎May 5th, 2026
The Gentlemen advertised the sale of their hacked data on underground forums for 10,000 USD.
general_metric 10,000 USD
‎2026/05/11
The Gentlemen ransomware was developed by a threat actor known as Hastalamuerte, an experienced Qilin affiliate.
organisation Genesis
victims 29 confirmed victims
infrastructure Fortigate
infrastructure 14,700 device
organisation LLM
victims 338 victims
organisation Ransomware Attacks by Industry
organisation Check Point Research
organisation TOX
organisation affiliates
infrastructure Linux
organisation TOR
organisation OSINT
infrastructure Windows
victims 79 victims
victims 8 victims
organisation Consumer Goods
organisation Industrial Manufacturing
data_breach 41.7 combined %
organisation Anubis
organisation Nightspire
organisation OneDrive
organisation Cl0p
organisation CVE-2024-55591
organisation FortiGate
organisation FortiOS/FortiProxy
data_breach 969 validated forced VPN credentials
organisation Fortinet FortiGate
organisation CVE
organisation Hastalamuerte
organisation IR
victims 21 victims
victims 6 victims
victims 4 victims
victims 3 victims
victims 23 victims
victims 5 victims
organisation VirusTotal
victims 412 current public victims
organisation LockBit
organisation Devman
victims 82 victims
data_breach 300 GB
organisation Fortinet
organisation NTLM
organisation OWA
organisation CVE-2025
organisation NTDLL
organisation ETW
organisation AV
organisation EBS
infrastructure 53.5
infrastructure 18.6
organisation Business Services
organisation Obscura
data_breach 1 GB
organisation SafePay
victims 97 victims
organisation Sinobi
victims 139 victims
organisation Interpol’s Red Notice for Devman
organisation Nefedov
victims 10 victims
organisation ShinyHunters
organisation Per-Actor Geographic
organisation Country-Level Actor Dominance
data_breach 732 recorded victims
data_breach 684 recorded victims
victims 74 victims
victims 56 victims
victims 7 victims
victims 38 victims
victims 85 victims
victims 33 victims
organisation OAuth
organisation Cloudflare
organisation Zero Trust
organisation NetExec
organisation PrivHound
organisation Active Directory
organisation TaskHound
organisation Erlang SSH
organisation CVE-2025-33073
organisation BloodHound
organisation OSINT / Helper Tools
organisation UNC
organisation Screenshots
organisation C&C
victims 1,570 victims
organisation NAS
organisation The Gentlemen RaaS Data
organisation MediaFire
organisation LDW
organisation Roles & Structure
organisation EDR
organisation higher‑value
organisation GB RAM
data_breach 128 GB RAM
organisation OV
organisation Mamba
organisation Group
organisation BYOD
organisation Tools & Infra
organisation C2 / Remote Access
organisation C2 / Remote Access Velociraptor
organisation C2 / Remote Access Cloudflare Zero Trust
organisation HTTPS
organisation VPN / Network Access
organisation Automates WireGuard
organisation NXC
organisation SMB
organisation MSI
organisation EDR / AV Evasion EDRStartupHinder Blocks
organisation EDR / AV Evasion
organisation EDR / AV Evasion DumpBrowserSecrets Dumps
organisation EDR / AV Evasion zerosalarium
organisation GLOCKER
organisation Panel
organisation Emi
organisation high‑value
organisation SSH
organisation PoC
organisation Dell
organisation WPR
organisation AutoLogger
organisation Payments & Negotiations
organisation AML
organisation Anti-Money Laundering
organisation Zeta88
organisation Kunder
organisation скупов
organisation AML Checking They
organisation BTC
organisation KYC
organisation Okta
organisation Program / Group
organisation Hello Kitty
organisation Kraken Mention
organisation PPs
organisation Neutral
victims 320 public victims
data_breach 44.4 MB
data_breach 16.22 GB
‎the first quarter of 2026
Threat actors used a data leak platform to target more than 70 active data leak sites.
tactic Data Leak
organisation DLS
general_metric 70 active leak sites
victims 2,122 new victims
‎just the first five months of 2026
Threat actors used a data leak site to target approximately 332 victims.
tactic Data Leak
organisation DLS
victims 332 published victims
‎January to 35
DragonForce posted 101 victims in Q1 2026, with a significant increase from January to March.
organisation DragonForce
victims 101 victims
general_metric 29 %
victims 10 victims
data_breach 56 steep climb
Tactical Metrics
Metrics
victims
8
Victims
Metrics
victims
29
Confirmed Victims
Metrics
infrastructure
‎Fortigate
Affected Product
Metrics
infrastructure
14,700
Device
Metrics
victims
21
Victims
Metrics
victims
6
Victims
Metrics
victims
4
Victims
Metrics
victims
3
Victims
Metrics
data_breach
42
Combined %
Metrics
financial
10
Top Ransomware Groups
Metrics
victims
338
Victims
Metrics
victims
40
Victims
Metrics
victims
163
Victims
Metrics
victims
2,122
New Victims
Metrics
data_breach
300
Gb
Metrics
data_breach
969
Validated Forced Vpn Credentials
Metrics
infrastructure
‎Windows
Affected Product
Metrics
infrastructure
‎Linux
Affected Product
Metrics
infrastructure
‎53.5
Software Version
Metrics
infrastructure
‎18.6
Software Version
Metrics
victims
2,416
Victims
Metrics
victims
977
Victims
Metrics
victims
707
Victims
Metrics
victims
2,285
Victims
Metrics
victims
390
Victims
Metrics
victims
1,894
Victims
Metrics
data_breach
1
Gb
Metrics
victims
97
Victims
Metrics
victims
82
Victims
Metrics
victims
139
Victims
Metrics
victims
101
Victims
Metrics
victims
10
Victims
Metrics
data_breach
56
Steep Climb
Metrics
victims
30
Korean Organizations
Metrics
data_breach
732
Recorded Victims
Metrics
data_breach
684
Recorded Victims
Metrics
victims
79
Victims
Metrics
victims
74
Victims
Metrics
victims
56
Victims
Metrics
victims
7
Victims
Metrics
victims
38
Victims
Metrics
victims
85
Victims
Metrics
victims
33
Victims
Metrics
victims
23
Victims
Metrics
victims
5
Victims
Metrics
victims
332
Published Victims
Metrics
victims
412
Current Public Victims
Metrics
victims
1,570
Victims
Metrics
data_breach
128
Gb Ram
Metrics
victims
320
Public Victims
Metrics
data_breach
44
Mb
Metrics
data_breach
16
Gb
Intelligence Sources
Zero Day Fans 2026-05-11
Zero Day Fans 2026-05-13
Zero Day Fans 2026-05-13
Zero Day Fans 2026-05-11