Computable.be
  • Thema’s
    • Security & Awareness
    • Cloud & Infrastructuur
    • Data & AI
    • Software Innovation
  • Computable Awards
    • Nieuws Computable Awards
    • Hall of Fame
    • Inzendingen
  • Cybersec e-Magazine
  • Kennisbank
  • Inlog
  • Nieuwsbrief

Home » Security & Awareness

Ransomwaregroep The Gentlemen houdt lelijk huis in België

Beeld: CCB
09 oktober 2026 - 08:563 minuten leestijdActueelSecurity & AwarenessCCBFortinet
William Visterin
William Visterin
Google logo initiaal icoon
Computable toevoegen als voorkeursbron

De ransomwaregroep The Gentlemen is in ongeveer een jaar tijd uitgegroeid tot een van de twee meest actieve ransomwaregroepen ter wereld. Dat schrijft het Centre for Cybersecurity Belgium (CCB) in een nieuw dreigingsrapport. In 2026 bevestigde het CCB minstens zes Belgische slachtoffers, maar dat aantal is volgens het CCB waarschijnlijk een onderschatting.

The Gentlemen werkt volgens een uitgekiend business model: als ransomware-as-a-service levert de groep tools en infrastructuur, terwijl ‘affiliates’ de aanvallen uitvoeren. Dat zijn criminele partners die tegen een deel van de buit bij bedrijven inbreken. Zij houden volgens het CCB ongeveer 90 procent over, tegenover 70 tot 80 procent in de sector, wat het CCB als een bewuste wervingsstrategie beschouwt.

Het aantal slachtoffers op de leaksite, de website waar de groep gestolen data publiceert, steeg van ongeveer 40 in het vierde kwartaal van 2025 naar 269 in het tweede kwartaal van 2026. In België zijn er al slachtoffers uit onder meer professionele dienstverlening, architectuur, retail en lokaal bestuur bevestigd.

Industrialisering, geen vernieuwing

The Gentlemen komt niet uit het niets: de groep splitste in juli 2025 af van Qilin, een andere ransomwaregroep die aanvallen op dezelfde manier uitbesteedt. Volgens het CCB komt de dreiging rond The Gentlemen ‘minder voort uit technische vernieuwing dan uit een geïndustrialiseerd platform dat is afgestemd op partners (affiliates) en de drempel voor grootschalige inbraken verlaagt’.

De technieken berusten op bekende kwetsbaarheden en openbare exploits. Volgens Unit 42, het onderzoeksteam van Palo Alto Networks, is de ransomware geschreven in zowel C als Go. Daardoor kan de groep zijn versleutelaars over verschillende besturingssystemen en virtuele omgevingen verspreiden.

Pool van 14.700 FortiGate-toestellen

De groep bundelt een zelfverspreidende versleuteltool met een edr-killerdienst. Edr (endpoint detection and response) is beveiligingssoftware op pc’s en servers die verdachte activiteit opspoort. De killerdienst schakelt die software uit, volgens het CCB via kwetsbare drivers. De versleuteltool verspreidt zichzelf over het netwerk: ze probeert op elk bereikbaar toestel tot 21 manieren om zichzelf uit te voeren, zodat één succes volstaat.

Het belangrijkste bezit is een centraal beheerde pool met naar schatting 14.700 eerder gecompromitteerde FortiGate-apparaten en 969 gevalideerde vpn-inloggegevens. De affiliates krijgen daar toegang toe en moeten dus niet zelf een weg naar binnen zoeken. Patchen alleen volstaat dan niet, stelt het CCB, want toegang die al is verkregen verdwijnt daardoor niet.

Herkomst en onzekerheden

Het CCB schat met matig vertrouwen in dat de groep vanuit Rusland of een Russischtalig land uit de voormalige Sovjet-Unie opereert. Het vermoedt dat de activiteiten worden getolereerd of informeel aangemoedigd, maar zegt dat er geen bewijs is voor opdrachten of controle door de staat. Het rapport van het CCB steunt wel op analyses van derden en niet op eigen onderzoek van malwaresamples. Het CCB zegt zelf dat het aantal Belgische slachtoffers waarschijnlijk hoger ligt. Hoeveel organisaties echt zijn getroffen, blijft dus een open vraag.

Meer over

CybercrimeHackingRansomwareThe Gentlemen

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Populaire berichten

    Meer artikelen

    Meer lezen

    Haven Antwerpen
    Security & Awareness

    Amberys start in Antwerpen als distributeur van Europese cybersecurity

    Security & Awareness

    Ai jaagt cyberdreigingen aan, organisaties moeten veerkrachtig worden

    Security & Awareness

    Duizenden systemen in wind- en zonneparken zeer slecht beveiligd

    Kopenhagen zeemeermin
    Security & Awareness

    Hack treft Deens bevolkingsregister, data 8,8 miljoen mensen ingezien

    cybersecurity
    Security & Awareness

    Cybermeldingen in 2026 stevenen af op nieuw record

    Security & Awareness

    Belnet getroffen door zero-dayaanval via Fortinet-technologie

    ...

    Footer

    Direct naar

    • Kennisbank
    • Computable Awards
    • Colofon
    • Cybersec e-Magazine

    Producten

    • Adverteren en meer…
    • Persberichten

    Contact

    • Contact
    • Nieuwsbrief

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2026 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.be is een product van Jaarbeurs