{"id":917767,"date":"2026-06-11T18:45:00","date_gmt":"2026-06-11T21:45:00","guid":{"rendered":"https:\/\/www.portaltela.com\/tecnologia\/2026\/06\/11\/grupo-cibercriminoso-the-gentlemen-e-exposto-com-478-vitimas\/"},"modified":"2026-06-11T18:45:00","modified_gmt":"2026-06-11T21:45:00","slug":"grupo-cibercriminoso-the-gentlemen-e-exposto-com-478-vitimas","status":"publish","type":"post","link":"https:\/\/staging.portaltela.com\/tecnologia\/2026\/06\/11\/grupo-cibercriminoso-the-gentlemen-e-exposto-com-478-vitimas\/","title":{"rendered":"Grupo cibercriminoso The Gentlemen \u00e9 exposto, com 478 v\u00edtimas"},"content":{"rendered":"<p>The Gentlemen \u00e9 um grupo russo de ransomware que j\u00e1 acumula 478 v\u00edtimas em ataques ao redor do mundo desde mar\u00e7o de 2025. Relat\u00f3rios de empresas de ciberseguran\u00e7a, publicados ao longo de 2025 e 2026, detalham a opera\u00e7\u00e3o e a identidade do l\u00edder, Alexander Andreevich Yapaev, de 36 anos, morador de Izhevsk.<\/p>\n<p>O grupo atuou inicialmente como afiliado de redes de ransomware como servi\u00e7o (RaaS). Plataformas de ataques eram fornecidas por organiza\u00e7\u00f5es maiores, e terceiros pagavam para usar a infraestrutura, mantendo grande parte dos resgates. Com o tempo, o The Gentlemen rompeu com tr\u00eas \u201cfranquias\u201d e lan\u00e7ou seu pr\u00f3prio programa de afiliados.<\/p>\n<h3>A ruptura com as franquias<\/h3>\n<p>A separa\u00e7\u00e3o ganhou impulso ap\u00f3s conflitos financeiros. Yapaev acusou o grupo Qilin de n\u00e3o repassar US$ 48 mil e divulgou alega\u00e7\u00f5es sobre uma eventual porta dos fundos no painel de controle. Outro membro, conhecido como LARVA-367 ou DevMan, endossou as acusa\u00e7\u00f5es. Pesquisadores da PRODAFT n\u00e3o confirmam as afirma\u00e7\u00f5es e ponderam que as acusa\u00e7\u00f5es poderiam buscar descredibilizar o Qilin.<\/p>\n<h3>Como o grupo opera<\/h3>\n<p>O modelo \u00e9 de dupla extors\u00e3o: criptografam os arquivos e mant\u00eam dados previamente roubados, amea\u00e7ando public\u00e1-los se o pagamento n\u00e3o for feito. A invas\u00e3o ocorre por meio de falhas em equipamentos expostos, como roteadores VPN e firewalls de Cisco e Fortinet. Em seguida, mapeiam redes, elevam privil\u00e9gios e desativam prote\u00e7\u00f5es.<\/p>\n<h3>Intelig\u00eancia artificial e t\u00e9cnica de ataque<\/h3>\n<p>O grupo utiliza IA para desenvolver o ransomware, criar novas ferramentas e orientar as invas\u00f5es. O malware, escrito em Go, pode operar como worm autopropag\u00e1vel ao receber um comando espec\u00edfico, espalhando-se pela rede sem interven\u00e7\u00e3o.<\/p>\n<h3>V\u00edtimas e alcance geogr\u00e1fico<\/h3>\n<p>A maior parte das v\u00edtimas est\u00e1 na Tail\u00e2ndia, Reino Unido, Brasil, Alemanha e \u00cdndia. Nos Estados Unidos, apenas 13% das organiza\u00e7\u00f5es foram atacadas, o que foge ao padr\u00e3o de muitos ransomware. A divis\u00e3o de lucros \u00e9 de 90% aos afiliados e 10% ao operador, com exig\u00eancia de comprovar roubo de ao menos 1 GB de dados para acesso ao painel.<\/p>\n<h3>Estrutura e opera\u00e7\u00f5es do painel<\/h3>\n<p>Afiliados configuram ataques pelo painel dedicado, que requer nome da empresa-alvo, faturamento estimado e canais de comunica\u00e7\u00e3o criptografados antes de gerar o ransomware personalizado. O procedimento busca dificultar a infiltra\u00e7\u00e3o de pesquisadores e autoridades.<\/p>\n<h3>Risco e resposta<\/h3>\n<p>Em abril de 2026, o grupo lan\u00e7ou uma corre\u00e7\u00e3o no ransomware no mesmo dia em que pesquisadores divulgaram uma ferramenta de descriptografia. A r\u00e1pida resposta evidencia alto n\u00edvel de organiza\u00e7\u00e3o e capacidade de adapta\u00e7\u00e3o do The Gentlemen.<\/p>\n","protected":false},"excerpt":{"rendered":"<ul>\n<li>Grupo russo The Gentlemen, ativo desde mar\u00e7o de 2025, acumula 478 v\u00edtimas e respondia por about 10% de toda a atividade de ransomware em abril de 2026.<\/li>\n<li>O l\u00edder \u00e9 Alexander Andreevich Yapaev, 36 anos, residente em Izhevsk, na R\u00fassia.<\/li>\n<li>Originalmente atuava como afiliado de tr\u00eas redes de ransomware como servi\u00e7o (RaaS): LockBit, Qilin e Medusa; em julho de 2025 lan\u00e7ou seu pr\u00f3prio programa de afiliados.<\/li>\n<li>A independ\u00eancia veio ap\u00f3s um desentendimento financeiro com o Qilin, envolvendo alega\u00e7\u00f5es de golpe e suposta \u201cporta dos fundos\u201d no painel de controle.<\/li>\n<li>O modo de opera\u00e7\u00e3o \u00e9 de dupla extors\u00e3o: criptografam dados e roubam informa\u00e7\u00f5es antes do ataque; o grupo explora falhas em dispositivos expostos na internet, como VPNs e firewalls da Cisco e Fortinet, para ingressar nas redes. A maioria das v\u00edtimas fica na Tail\u00e2ndia, Reino Unido, Brasil, Alemanha e \u00cdndia, com 13% nos Estados Unidos.<\/li>\n<li>O ransomware \u00e9 escrito em Go e, quando acionado, pode se tornar um worm que se espalha autonomamente pela rede.<\/li>\n<li>Em abril de 2026, o grupo ofereceu 90% dos valores de resgate aos afiliados, exigindo comprova\u00e7\u00e3o de roubo m\u00ednimo de 1 GB de dados para acesso ao painel.<\/li>\n<li>A PRODAFT aponta uso intenso de IA pelo l\u00edder e relata que, no mesmo dia, os autores lan\u00e7aram uma corre\u00e7\u00e3o, enquanto pesquisadores publicaram uma ferramenta para descriptografar arquivos, sinalizando rapidez na resposta.<\/li>\n<\/ul>\n","protected":false},"author":15,"featured_media":917796,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"summary":"Grupo russo The Gentlemen, respons\u00e1vel por 478 ataques e 10% da atividade global de ransomware em abril de 2026, opera com franquia pr\u00f3pria","footnotes":""},"categories":[10028],"tags":[84,102,105,101,189],"class_list":["post-917767","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-acontecimentos-internacionais","tag-conflitos","tag-inteligencia-artificial","tag-pessoas","tag-tecnologia"],"_links":{"self":[{"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/posts\/917767","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/users\/15"}],"replies":[{"embeddable":true,"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/comments?post=917767"}],"version-history":[{"count":0,"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/posts\/917767\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/media\/917796"}],"wp:attachment":[{"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/media?parent=917767"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/categories?post=917767"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/staging.portaltela.com\/api\/wp\/v2\/tags?post=917767"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}