Diese „Gentlemen“ sind nicht sanft: Schnell wandelnde Ransomware-Bedrohung

Die Ransomware-Gruppe „The Gentlemen“ entwickelt sich rasch zu einer der gefährlichsten Bedrohungen des Jahres 2025.

Written By
Ken Underhill
Ken Underhill
Nov 21, 2025
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine schnell agierende Ransomware-Gruppe namens „The Gentlemen“ hat sich zu einer der aggressivsten Cybercrime-Operationen des Jahres 2025 entwickelt und ihre Angriffe rasch auf Windows-, Linux- und ESXi-Umgebungen ausgeweitet. 

Die erstmals im Juli 2025 beobachtete Gruppe hat bereits 48 Opfer auf ihrer Leak-Website aufgeführt und veröffentlicht weiterhin neue, äußerst leistungsfähige Ransomware-Varianten. 

Forscher von Cybereason sagten: Die Gruppe „… verbindet ausgereifte Ransomware-Techniken mit RaaS-Funktionen, doppelter Erpressung, plattformübergreifenden (Windows/Linux/ESXi) Verschlüsselern, automatisierter Persistenz, flexibler Verbreitung und Unterstützung durch Affiliates, sodass sie Angriffe schnell skalieren und grundlegende Abwehrmaßnahmen umgehen kann.“

„Die Ransomware-Gruppe The Gentlemen setzt auf bewährte Taktiken, die von anderen erfolgreichen RaaS-Operationen übernommen wurden. Unternehmen können sich einen Vorsprung verschaffen, indem sie ihre Abwehr gegen diese etablierten Methoden überprüfen, bevor Angreifer sie einsetzen“, sagte Hüseyin Can Yüceel, Security Research Lead bei Picus Security.

Der rasante Aufstieg von The Gentlemen

Die Analyse von Cybereason zeigt, dass The Gentlemen sich nicht überstürzt an den Aufbau eines Ransomware-Imperiums machten – zunächst untersuchten sie den Markt. 

Frühe Beiträge in Untergrundforen zeigen, dass die Betreiber mit mehreren Affiliate-Ökosystemen experimentierten, darunter Versuche, Zugriff auf das Ransomware-Locker-Panel von Qilin zu erlangen, bevor sie schließlich eine maßgeschneiderte Ransomware-as-a-Service-Plattform (RaaS) entwickelten. 

Diese Aufklärungsphase ermöglichte es der Gruppe, bewährte Techniken etablierter Operationen zu übernehmen und zu einem anpassungsfähigeren, effizienteren und besser skalierbaren Modell weiterzuentwickeln. Dieses Fundament treibt nun eine der sich am schnellsten entwickelnden Ransomware-Familien voran, die 2025 beobachtet wurden.

Ihre jüngsten Updates spiegeln einen schnellen und gezielten Vorstoß in Richtung Automatisierung, Persistenz und plattformübergreifender Reichweite wider. 

Die Ransomware verfügt nun über automatische Selbstneustart- und Start-beim-Boot-Mechanismen, die auch nach einem Neustart des Systems den fortgesetzten Zugriff sicherstellen. 

Advertisement

Die Verbreitungsfunktionen wurden durch WMI, PowerShell-Remoting, SCHTASKS und die Windows-Dienststeuerung erweitert, sodass sich die Malware schnell und unauffällig in Unternehmensnetzwerken ausbreiten kann. 

Auch die Verschlüsselungsleistung wurde verbessert und über die verschiedenen Varianten hinweg um 9–15 % gesteigert – ein Upgrade, das das Reaktionsfenster der Verteidiger verkürzt. 

Die Gruppe führte außerdem duale Ausführungsmodi ein, die sowohl die lokale als auch die netzwerkweite Verschlüsselung aus einer einzigen Sitzung heraus unterstützen und damit die Eindämmung weiter erschweren.

Die Gentlemen haben außerdem ihre Unterstützung für Betriebssysteme ausgeweitet und den Support für Linux- und ESXi-Umgebungen verbessert. 

Diese Varianten umfassen Funktionen zur Rechteausweitung, clusterbewusste Operationen sowie die Möglichkeit, vSAN-Speicher oder mehrere Hypervisoren gleichzeitig zu verschlüsseln – Fähigkeiten, die direkt auf die zentrale Infrastruktur vieler Unternehmen zielen. 

Ausführungsmodi ohne sichtbare Aktivität und die Beibehaltung von Zeitstempeln sorgen für eine zusätzliche Tarnschicht, die Erkennung und forensische Rekonstruktion erschwert.

In ihrer Gesamtheit ermöglichen diese Fähigkeiten The Gentlemen die lokale Festplatten, Wechselmedien, eingebundene Netzlaufwerke, virtualisierte Workloads und geclusterte Hypervisoren gleichermaßen effizient zu verschlüsseln. 

Ihre technische Reife in Verbindung mit aggressiven Taktiken der doppelten Erpressung macht sie zu einer äußerst effektiven und zunehmend gefährlichen Ransomware-Operation.

Wie die Ransomware von The Gentlemen Abwehrmaßnahmen umgeht

Die technische Analyse von Cybereason zeigt, dass die The-Gentlemen-Ransomware-Familie auf einer hochentwickelten kryptografischen und operativen Grundlage beruht. 

Die Gruppe verwendet moderne, robuste Verschlüsselungsverfahren wie XChaCha20 und Curve25519. 

Ihre Windows-Variante bietet eine ungewöhnlich umfangreiche Auswahl an Befehlszeilenparametern, die eine fein abgestimmte Kontrolle über jede Bereitstellung ermöglichen. 

Betreiber können die Verschlüsselung auf Systemebene (–system), die Ausrichtung auf Netzwerkfreigaben (–shares), unauffällige Operationen im Silent-Modus (–silent), oder die vollständige Ausführung in zwei Phasen (–full) auswählen. 

Außerdem können sie die Verschlüsselungsgeschwindigkeit zwischen 1 % und 9 % anpassen (–fast, –superfast, –ultrafast), sodass sie je nach Abwehrmaßnahmen des Opfers die Balance zwischen Unauffälligkeit und Wirkung anpassen können.

Advertisement

Beim Reverse Engineering entdeckte Cybereason eingebettete Lösegeldforderungen und charakteristische interne Markierungen – Zeichenfolgen, die zuvor in Dark-Web-Foren als Bestandteile von Strategien zur Umgehung von Anti-Ransomware-Maßnahmen diskutiert worden waren. 

Diese Artefakte deuten darauf hin, dass die Entwickler bewusst Techniken integriert haben, die bekanntermaßen moderne Abwehrwerkzeuge umgehen. 

Bei aktiven Eindringversuchen stützen sich The Gentlemen stark auf PowerShell und führen Befehle aus, die Microsoft Defender deaktivieren, globale Ausnahmen hinzufügen, Regeln zur Firewall-Erkennung erweitern, Volumes in lokalen und geclusterten Umgebungen auflisten und Dateiberechtigungen mithilfe von icacls ändern, um vor Beginn der Verschlüsselung vollständigen Zugriff sicherzustellen. 

Die Ransomware betreibt außerdem umfangreiche Anti-Forensik, indem sie Prefetch-Daten, RDP-Protokolle, Defender-Supportdateien und andere Artefakte löscht, um Untersuchungen nach einem Vorfall zu behindern.

Um die Wirkung zu maximieren, führt die Gruppe eine interne „Kill-Liste“, die kritische Prozesse wie Datenbank-Engines, Virtualisierungskomponenten, Backup-Dienste und Fernzugriffstools ins Visier nimmt – so wird sichergestellt, dass während der Verschlüsselung keine Dateien gesperrt oder geschützt bleiben. 

Ihre Locker für Linux und ESXi verschärfen die Bedrohung zusätzlich: Sie bieten Persistenz durch Autostart auf Systemebene, konfigurierbare Rechteausweitung vom Benutzer zum Root, gleichzeitige Verschlüsselung in ESXi-Clustern einschließlich vSAN sowie aggressives Löschen von Speicherplatz nach der Verschlüsselung, was die Wiederherstellung erschwert.

Wichtige Abwehrmaßnahmen gegen schnell agierende Ransomware-Bedrohungen

Da The Gentlemen ihre Ransomware-Gruppe mit fortschrittlichen Verbreitungs-, Persistenz- und Verschlüsselungsfunktionen weiterentwickelt, benötigen Unternehmen proaktive Abwehrmaßnahmen, die Angriffe erkennen und eindämmen können, bevor Daten gesperrt oder exfiltriert werden.

  • Überwachen Sie Verhaltensweisen vor der Verschlüsselung wie verdächtige PowerShell-Ausführung, nicht autorisierte Administrationswerkzeuge oder durch WMI gesteuerte laterale Bewegungen.
  • MFA, eine strenge Zugangsdatenhygiene und eine rigorose Positivlistung von Anwendungen durchsetzen , um nicht autorisierte Binärdateien oder den Missbrauch von Berechtigungen zu verhindern.
  • Halten Sie Offline-Backups vor, die unveränderlich sind , und testen Sie regelmäßig die Wiederherstellungsverfahren, um nach einem Angriff eine schnelle Wiederherstellung sicherzustellen.
  • Patcht Windows-, Linux- und ESXi-Systeme , um Schwachstellen bei Rechteausweitung und Remote-Ausführung zu schließen.
  • Segmentiert Netzwerke, um besonders wertvolle Systeme zu isolieren , ebenso Hypervisoren und Backups von Benutzerumgebungen.
  • Setzt Endpoint-Schutz mit verhaltensbasierter Ransomware-Erkennung ein, um nicht autorisierte Verschlüsselung oder massenhafte Dateiänderungen zu blockieren.
  • Automatisiert die Reaktion auf Vorfälle , um verdächtige Aktivitäten zu erkennen und einzudämmen.
Advertisement

Der Aufbau von Resilienz gegen schnell agierende Ransomware-Gruppen wie The Gentlemen erfordert mehr als isolierte Sicherheitskontrollen – nötig ist eine koordinierte Strategie, die die Bewegungsfreiheit der Angreifer begrenzt und die Erkennung beschleunigt.

Das neue Ransomware-Modell: Agil, modular und schnell

Die rasante Entwicklung von The Gentlemen verdeutlicht einen umfassenderen Wandel in der Ransomware-Landschaft: Aufstrebende Gruppen können heute durch den Einsatz modularer Werkzeuge, Affiliate-Netzwerke und plattformübergreifender Entwicklung die technische Reife lang etablierter Banden erreichen. 

Ihre Taktiken der doppelten Erpressung, die wachsende Opferliste und der stetige Strom an Funktionsupdates zeigen, dass moderne Ransomware-Gruppen zunehmend wie vollwertige Softwareunternehmen agieren – sie iterieren schnell, skalieren effizient und verbessern ihre Fähigkeiten kontinuierlich.

die Einführung von Zero-Trust-Prinzipien zu übernehmen, um die Bewegungsfreiheit der Angreifer zu begrenzen und das Risiko zu senken.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.