「The Gentlemen」として知られる動きの速いランサムウェア集団が、2025年で最も攻撃的なサイバー犯罪活動の1つとして台頭し、Windows、Linux、ESXi環境全体で攻撃を急速に拡大している。
2025年7月に初めて確認されたこの集団は、すでにリークサイトに48件の被害者を掲載しており、性能の高い新たなランサムウェア亜種を継続的に公開している。
Cybereasonの研究者は次のように述べた。「同グループは、成熟したランサムウェアの手法に、RaaSの機能、二重脅迫、クロスプラットフォーム(Windows/Linux/ESXi)対応のロッカー、自動永続化、柔軟な拡散、アフィリエイト支援を組み合わせている。これにより、攻撃を拡大し、基本的な防御を素早く回避できる」
「The Gentlemenランサムウェア集団は、他の成功したRaaS活動から借用した、実績のある戦術に依存しています。攻撃者がこれらを利用する前に、確立された手法に対する防御を検証することで、組織は優位に立てます」と、Picus SecurityのSecurity Research LeadであるHüseyin Can Yüceel氏は述べている。
The Gentlemenの急速な台頭
Cybereasonの分析によると、The Gentlemenは、ランサムウェア帝国の構築を急いだのではなく、まず市場を研究していた。
初期のアンダーグラウンドフォーラムへの投稿からは、複数のアフィリエイトエコシステムを試していたことが分かる。そこには、最終的に独自のRansomware-as-a-Service(RaaS)プラットフォームを開発する前に、Qilinのランサムウェア・ロッカーの管理パネルへのアクセスを得ようとした試みも含まれていた。
この偵察期間により、同グループは確立された活動から実証済みの技術を借用し、それらをより適応性、効率性、拡張性に優れたモデルへと洗練できた。現在、この基盤が、2025年に確認された中で最も急速に進化するランサムウェア・ファミリーの1つを支えている。
最新のアップデートには、自動化、永続化、クロスプラットフォーム対応に向けた急速かつ意図的な取り組みが表れている。
このランサムウェアには、自動的な自己再起動とブート時実行の仕組みが追加されており、システム再起動後もアクセスを維持できる。
拡散機能も、WMI、PowerShellリモート、SCHTASKS、Windows Service Controlを通じて拡張され、マルウェアは企業ネットワーク全体に素早く、ひそかに拡散できる。
暗号化性能も向上しており、亜種全体で速度が9~15%上昇した。この改良により、防御側の対応時間が短縮される。
同グループは、単一のセッションからローカルとネットワーク全体の暗号化を両方実行できる二重の実行モードも導入し、封じ込めの取り組みをさらに困難にしている。
TheGentlemenは、対応するオペレーティングシステムの範囲も広げ、LinuxとESXi環境のサポートを強化した。
これらの亜種には、権限昇格機能、クラスター認識型の動作、vSANストレージや複数のハイパーバイザーを同時に暗号化する機能が含まれる。いずれも、多くの企業が依存する中核インフラを直接標的にする能力だ。
サイレント実行モードとタイムスタンプの保持もステルス性を高め、検知やフォレンジックによる再構築をいっそう困難にしている。
これらの機能により、The Gentlemenは、ローカルディスク、リムーバブルメディア、マッピングされたネットワークドライブ、仮想化ワークロード、クラスター化されたハイパーバイザーを、いずれも同等の効率で暗号化できる。
技術的な成熟度に加え、攻撃的な二重脅迫戦術を組み合わせることで、同グループは非常に有効で、ますます危険なランサムウェア活動となっている。
The Gentlemenランサムウェアが防御を回避する方法
Cybereasonの技術分析によると、The Gentlemenランサムウェア・ファミリーは、極めて高度な暗号技術および運用基盤の上に構築されている。
同グループは、XChaCha20やCurve25519といった、最新かつレジリエントな暗号方式を使用している。
Windows向け亜種には、各展開をきめ細かく制御できる、非常に豊富なコマンドラインフラグが用意されている。
オペレーターは、システムレベルの暗号化(–system)、ネットワーク共有の標的化(–shares)、サイレントモードによるステルス動作(–silent)、または完全な二段階実行(–full)を選択できる。
また、暗号化速度を1%から9%まで調整できる(–fast、–superfast、–ultrafast)ため、被害者側の防御状況に応じて、ステルス性と影響度のバランスを取ることができる。
Cybereasonによるリバースエンジニアリングで、身代金要求メモの埋め込みや特徴的な内部マーカーが発見された。これらの文字列は以前、アンチランサムウェアの回避戦略を構成する要素としてダークウェブのフォーラムで議論されていたものだ。
これらの痕跡は、開発者が現代の防御ツールによる回避で知られる技術を意図的に組み込んだことを示唆している。
侵入活動中、The GentlemenはPowerShellに大きく依存し、Microsoft Defenderを無効化し、グローバル除外を追加し、ファイアウォールの探索ルールを拡張し、ローカル環境およびクラスター環境全体のボリュームを列挙し、icaclsを使ってファイル権限を変更するコマンドを実行し、暗号化開始前に完全なアクセス権を確保する。
このランサムウェアは広範なアンチフォレンジック処理も実行し、Prefetchデータ、RDPログ、Defenderのサポートファイルなどの痕跡を消去して、インシデント後の調査を妨げる。
影響を最大化するため、同グループはデータベースエンジン、仮想化コンポーネント、バックアップサービス、リモートアクセスツールなどの重要プロセスを標的とする内部の「キルリスト」を保持している。これにより、暗号化中にロックまたは保護されたファイルが残らないようにする。
LinuxおよびESXi向けロッカーは脅威をさらに拡大し、システムレベルの自動起動による永続化、設定可能なユーザーからrootへの権限昇格、vSANを含むESXiクラスター全体での同時暗号化、暗号化後の積極的なディスク領域消去を追加して、復旧作業を複雑にしている。
急速に動くランサムウェアの脅威に不可欠な防御策
The Gentlemenは高度な拡散、永続化、暗号化機能によって進化を続けているため、組織には、データがロックされたり流出したりする前に攻撃を検知して封じ込められる、プロアクティブな防御が必要だ。
- ランサムウェア攻撃前の挙動を監視し、不審なPowerShellの実行、承認されていない管理ツール、WMIを利用したラテラルムーブメントなどを検知する。
- MFAを適用し、強固な認証情報管理と厳格なアプリケーション許可リストを徹底することで、承認されていないバイナリや権限の悪用を防ぐ。
- オフラインで変更不能なバックアップを維持し、攻撃後の迅速な復旧を確実にするため、復元手順を定期的にテストする。
- パッチ適用対象のWindows、Linux、ESXiシステムにパッチを適用し、権限昇格やリモート実行の脆弱性を解消する。
- 高価値システムを分離するためにネットワークをセグメント化し、ハイパーバイザーやバックアップをユーザー環境から隔離する。
- 導入するエンドポイント保護を、振る舞いベースのランサムウェア検知と組み合わせ、承認されていない暗号化や大量のファイル変更を阻止する。
- インシデント対応を自動化し、不審な活動を検知して封じ込める。
The Gentlemenのように動きの速いランサムウェア集団へのレジリエンスを構築するには、個別のセキュリティ制御だけでは不十分だ。攻撃者の移動を制限し、検知を迅速化する協調的な戦略が求められる。
新たなランサムウェアモデル:俊敏で、モジュール型で、高速
The Gentlemenの急速な進化は、ランサムウェア情勢における大きな変化を浮き彫りにしている。新興グループは現在、モジュール型ツール、アフィリエイトネットワーク、クロスプラットフォーム開発に依存することで、長年活動してきた集団に匹敵する高度化を実現できる。
二重脅迫戦術、拡大する被害者リスト、機能アップデートの継続的な配信は、現代のランサムウェア集団が本格的なソフトウェア組織のように活動する傾向を示している。迅速に反復し、効率的に規模を拡大し、能力を継続的に向上させているのだ。
ゼロトラスト原則を導入して攻撃者の移動を制限し、リスクを低減する。





