Investigadores siguen las pistas hasta llegar al operador del grupo de ransomware The Gentlemen
Los investigadores de seguridad afirman haber reconstruido una pista que podría vincular al administrador de la operación de ransomware como servicio conocida como The Gentlemen con una identidad del...
Los investigadores de seguridad afirman haber reconstruido una pista que podría vincular al administrador de la operación de ransomware como servicio conocida como The Gentlemen con una identidad del mundo real. El grupo se ha convertido rápidamente en una de las bandas de ransomware más activas de este año, en parte gracias a un programa de afiliados inusualmente generoso que ofrece a los atacantes el 90 % de los pagos de rescate, según analistas de Check Point Software.
Check Point afirmó que el grupo ha reivindicado al menos 332 víctimas desde su aparición a mediados de 2025, de las cuales más de 240 se registraron únicamente en 2026. La empresa también señaló que The Gentlemen tiende a centrarse en sistemas expuestos a Internet, como VPN y firewalls, y después se mueve rápidamente para desplegar el cifrado en las redes de las víctimas.
Alias en foros y pistas técnicas
Los investigadores afirman que la persona que gestiona la operación parece utilizar los alias Zeta88 y Hastalamuerte en múltiples foros de ciberdelincuencia. Según los informes, una brecha en la infraestructura backend del grupo reveló que este usuario se encargaba de crear el ransomware, procesar los pagos y administrar el programa general.
Intel 471, una empresa de inteligencia sobre ciberamenazas, vinculó la identidad de Hastalamuerte con registros en varios foros durante los últimos años, incluidos Breachforums, Raidforums, Exploit, Nulled y otros. Algunos de los registros y las cuentas estaban vinculados a direcciones en Izhevsk, Rusia. Otros registros de fuentes abiertas relacionaron los mismos alias en línea con direcciones de correo electrónico asociadas, cuentas de Telegram, actividad en GitHub y otros nombres de usuario.
Constella Intelligence y otros investigadores afirmaron que esos datos podrían apuntar a un hombre llamado Alexander Andreevich Yapaev, aunque las conclusiones siguen basándose en un trabajo de atribución y no en una identificación pública formal por parte de las fuerzas del orden. Yapaev no respondió a las solicitudes de comentarios, según el informe original.
Por qué es importante la pista
El artículo también señala que la actividad inicial en los foros asociada con Hastalamuerte sugería que se trataba de un hacker relativamente inexperto que todavía estaba aprendiendo a utilizar herramientas ofensivas básicas en 2019 y 2020. Esa evolución es coherente con la forma en que muchos ciberdelincuentes construyen su reputación con el tiempo antes de pasar a operaciones más lucrativas.
En una actualización publicada el 11 de junio, el grupo de investigación de amenazas PRODAFT afirmó que su propio análisis coincidía con la misma identidad con un alto grado de confianza. PRODAFT añadió que el operador parece proporcionar acceso inicial a los afiliados, a menudo mediante credenciales de SSL-VPN de Fortinet, y que podría estar utilizando inteligencia artificial para ayudar a desarrollar malware y respaldar actividades posteriores a la intrusión.
Al igual que ocurre con otros esfuerzos de atribución en los informes sobre ciberdelincuencia, las conclusiones deben interpretarse como una evaluación basada en pruebas y no como una identificación legal confirmada.
