De ransomwaregroep The Gentlemen is in ongeveer een jaar tijd uitgegroeid tot een van de twee meest actieve ransomwaregroepen ter wereld. Dat schrijft het Centre for Cybersecurity Belgium (CCB) in een nieuw dreigingsrapport. In 2026 bevestigde het CCB minstens zes Belgische slachtoffers, maar dat aantal is volgens het CCB waarschijnlijk een onderschatting.
The Gentlemen werkt volgens een uitgekiend business model: als ransomware-as-a-service levert de groep tools en infrastructuur, terwijl ‘affiliates’ de aanvallen uitvoeren. Dat zijn criminele partners die tegen een deel van de buit bij bedrijven inbreken. Zij houden volgens het CCB ongeveer 90 procent over, tegenover 70 tot 80 procent in de sector, wat het CCB als een bewuste wervingsstrategie beschouwt.
Het aantal slachtoffers op de leaksite, de website waar de groep gestolen data publiceert, steeg van ongeveer 40 in het vierde kwartaal van 2025 naar 269 in het tweede kwartaal van 2026. In België zijn er al slachtoffers uit onder meer professionele dienstverlening, architectuur, retail en lokaal bestuur bevestigd.
Industrialisering, geen vernieuwing
The Gentlemen komt niet uit het niets: de groep splitste in juli 2025 af van Qilin, een andere ransomwaregroep die aanvallen op dezelfde manier uitbesteedt. Volgens het CCB komt de dreiging rond The Gentlemen ‘minder voort uit technische vernieuwing dan uit een geïndustrialiseerd platform dat is afgestemd op partners (affiliates) en de drempel voor grootschalige inbraken verlaagt’.
De technieken berusten op bekende kwetsbaarheden en openbare exploits. Volgens Unit 42, het onderzoeksteam van Palo Alto Networks, is de ransomware geschreven in zowel C als Go. Daardoor kan de groep zijn versleutelaars over verschillende besturingssystemen en virtuele omgevingen verspreiden.
Pool van 14.700 FortiGate-toestellen
De groep bundelt een zelfverspreidende versleuteltool met een edr-killerdienst. Edr (endpoint detection and response) is beveiligingssoftware op pc’s en servers die verdachte activiteit opspoort. De killerdienst schakelt die software uit, volgens het CCB via kwetsbare drivers. De versleuteltool verspreidt zichzelf over het netwerk: ze probeert op elk bereikbaar toestel tot 21 manieren om zichzelf uit te voeren, zodat één succes volstaat.
Het belangrijkste bezit is een centraal beheerde pool met naar schatting 14.700 eerder gecompromitteerde FortiGate-apparaten en 969 gevalideerde vpn-inloggegevens. De affiliates krijgen daar toegang toe en moeten dus niet zelf een weg naar binnen zoeken. Patchen alleen volstaat dan niet, stelt het CCB, want toegang die al is verkregen verdwijnt daardoor niet.
Herkomst en onzekerheden
Het CCB schat met matig vertrouwen in dat de groep vanuit Rusland of een Russischtalig land uit de voormalige Sovjet-Unie opereert. Het vermoedt dat de activiteiten worden getolereerd of informeel aangemoedigd, maar zegt dat er geen bewijs is voor opdrachten of controle door de staat. Het rapport van het CCB steunt wel op analyses van derden en niet op eigen onderzoek van malwaresamples. Het CCB zegt zelf dat het aantal Belgische slachtoffers waarschijnlijk hoger ligt. Hoeveel organisaties echt zijn getroffen, blijft dus een open vraag.