The Gentlemen-Ransomware: Angriffsweise, Risiken und Wiederherstellung
The Gentlemen zählt zu den aktivsten Ransomware-Gruppen des Jahres 2026 und greift Fertigungsbetriebe, Gesundheitseinrichtungen und Behörden an, wobei sich die Verschlüsselungskomponente selbstständig auf alle erreichbaren Systeme im Netzwerk verbreitet. Hier erfahren Sie, über welche Wege die Angreifer eindringen und was sie in der Erpresserbotschaft README-GENTLEMEN.txt fordern; sind Ihre Systeme betroffen, unterstützt unser Expertenteam Sie bei der Wiederherstellung Ihrer Daten.
Was ist The Gentlemen-Ransomware?
The Gentlemen ist eine Ransomware-Gruppe, die etwa ab Mitte 2025 öffentlich in Erscheinung trat. Der Einstieg erfolgt über offen erreichbare VPN-Gateways und Zugangsdaten, die bei Initial-Access-Brokern gekauft werden. Die Windows-Verschlüsselungskomponente ist in Go geschrieben, für Linux, NAS und VMware ESXi existieren eigene Varianten. Vor der Verschlüsselung stören die Angreifer Backup-Software wie Veeam und Backup Exec. BeforeCrypt hat mehrere Fälle mit Beteiligung von The Gentlemen begleitet und unterstützt Sie dabei, den Angriff einzudämmen, die Handlungsoptionen zu bewerten und den Betrieb sicher wieder aufzunehmen.
Doppelte Erpressung
Die mit der Gruppe zusammenarbeitenden Angreifer („Affiliates“) entwenden Daten, bevor sie diese verschlüsseln. Das verschafft ihnen ein Druckmittel, selbst wenn Sie Ihre Daten aus Backups wiederherstellen können.Breites Spektrum betroffener Branchen
Trend Micro dokumentierte einen deutlichen Schwerpunkt in der Fertigung, der Bauwirtschaft, dem Gesundheitswesen und der Versicherungsbranche. Microsoft beobachtete später Opfer im Bildungs-, Transport-, Gesundheits- und Finanzwesen.Umgehung von Sicherheitssoftware
Trend Micro beschrieb in seiner Kampagnenanalyse 2025 den BYOVD-Missbrauch des verwundbaren signierten Treibers ThrottleBlood.sys. Im Juni 2026 stellte ESET das gruppeneigene Framework GentleKiller vor, das mehr als 400 Sicherheitsprozesse ins Visier nimmt.Internationales Affiliate-Netzwerk
ESET beobachtete Angriffe vor allem in Südostasien, Südamerika und Westeuropa. Unit 42 verwies auf einen Tracker, der bis zum 7. Juli 2026 580 Opfer in 77 Ländern zählte.Warum spezialisierte Unterstützung bei einem Ransomware-Angriff sinnvoll ist
Microsoft analysierte im Mai 2026 die in Go geschriebene Windows-Verschlüsselungskomponente und stellte fest, dass sie für jede Datei ein neues, flüchtiges Curve25519-Schlüsselpaar erzeugt. Der XChaCha20-Dateischlüssel entsteht aus einem ECDH-Austausch mit dem eingebetteten öffentlichen Schlüssel der Betreiber. Die Wiederherstellung hängt deshalb in der Regel von Backups oder vom Schlüssel der Angreifer ab. BeforeCrypt prüft bei jeder Ersteinschätzung, ob ein Entschlüsselungswerkzeug verfügbar ist, einschließlich kostenfreier Varianten. Jedes Werkzeug wird technisch überprüft und zunächst anhand von Kopien der betroffenen Dateien getestet.
Die Angreifer entwenden Dateien, bevor sie diese verschlüsseln. Auch bei intakten Backups bleibt der Diebstahl vertraulicher Daten ein eigenständiges Risiko: Reagiert ein Unternehmen nicht, veröffentlicht die Gruppe die erbeuteten Dateien auf ihrer Leak-Seite. Zusätzlich zum Datenverlust drohen rechtliche Folgen und Schäden für den Ruf Ihres Unternehmens. Welche Meldepflichten greifen, hängt von Ihrer Branche und Ihrem Standort ab. Der FAQ-Bereich weiter unten nennt die maßgeblichen Fristen.
BeforeCrypt kann die Vorfallsbearbeitung vollständig übernehmen — forensische Ersteinschätzung, Eindämmung, Bereinigung und Wiederherstellung — oder an der Seite Ihres IT-Teams arbeiten. Dazu gehören die Klärung, welche Daten abgeflossen sind, und die Beweissicherung für Versicherer und Behörden. Wir klären mit Ihnen, welche Meldefristen zu beachten sind. Vor einer etwaigen Lösegeldzahlung führen wir eine Sanktionsprüfung durch. Wenn Verhandlungen sinnvoll sind, übernehmen wir in Abstimmung mit Ihnen die Kommunikation mit den Erpressern. Ziel ist es, die Lösegeldforderung zu reduzieren und mehr Zeit für die Vorfallsbewältigung zu gewinnen. Die gleichzeitige Bewältigung technischer, organisatorischer und kommunikativer Aufgaben kann interne Teams erheblich belasten.
Ein erfahrenes internes Sicherheitsteam kann wesentliche Teile der Vorfallsbewältigung übernehmen. Unser ausführlicher Notfallplan beschreibt die einzelnen Schritte in ihrer sinnvollen Reihenfolge. In einem kostenlosen Erstgespräch klären wir mit Ihnen, welche Aufgaben Ihr Team übernimmt und wo spezialisierte Unterstützung Zeit spart, während die von den Erpressern gesetzte Frist läuft.
Betroffene finden in den verschlüsselten Verzeichnissen eine Textdatei, die The Gentlemen namentlich nennt und eine eindeutige Opfer-Kennung für den Verhandlungskanal enthält. Die Erpresserbotschaft verweist auf ein Tor-basiertes Portal und droht mit der Veröffentlichung der entwendeten Daten, falls bis zu einer genannten Frist keine Reaktion erfolgt.
STARTEN SIE KEINE UNKOORDINIERTEN ENTSCHLÜSSELUNGS- ODER WIEDERHERSTELLUNGSVERSUCHE UND ÜBERSCHREIBEN SIE KEINE BETROFFENEN DATEN.
Von The Gentlemen-Ransomware betroffen? Diese Schritte sind jetzt wichtig
Wenn Sie Opfer eines Ransomware-Angriffs geworden sind, gehen Sie wie folgt vor:
Rund um die Uhr Unterstützung bei der Wiederherstellung anfordern
Unser Team bewertet die Lage, unterstützt bei der Eindämmung und begleitet die sichere Wiederherstellung.
Betroffene Systeme isolieren
Trennen Sie infizierte Geräte vom Netzwerk, um die Ausbreitung zu stoppen. Starten Sie keine unkoordinierten Entschlüsselungs- oder Wiederherstellungsversuche.
Beweise sofort sichern
Bewahren Sie Erpresserbotschaften und Protokolldateien auf. Starten Sie keine Systeme neu und verändern Sie nichts.
Statistiken und Fakten zu The Gentlemen-Ransomware
The Gentlemen im Überblick
| Name | The Gentlemen |
| Gefahrenstufe | Hoch. Die Angreifer entwenden Daten, bevor sie Dateien verschlüsseln, und üben über die Leak-Seite zusätzlichen Druck aus. |
| Erstmals beobachtet | Erstmals öffentlich beobachtet im Jahr 2025 |
| Betroffene Plattformen | Eigene Verschlüsselungskomponenten für Windows, Linux, NAS, BSD und VMware ESXi, geschrieben in Go und C |
| Angehängte Dateierweiterungen | Unterschiedlich: Trend Micro dokumentierte in einer frühen Analyse die Erweiterung „.7mtzhh“; spätere Samples verwenden eine zufällige sechsstellige Erweiterung |
| Dateiname der Erpresserbotschaft | README-GENTLEMEN.txt |
| Kontaktwege | Tox-Messenger-ID und ein Verhandlungsportal im Tor-Netzwerk mit .onion-Adresse; auch Session und SimpleX wurden als Kontaktwege beobachtet |
Typische Angriffswege
- Ausnutzung öffentlich erreichbarer Anwendungen (T1190) — Sophos CTU untersuchte im September 2026 15 Angriffe und stellte fest, dass die Angreifer Fortinet FortiGate/FortiProxy und andere VPN-Gateways, Management-Oberflächen von Firewalls, RDP sowie Fernwartungswerkzeuge für den Erstzugriff kompromittieren.
- Gültige Konten (T1078) — Group-IB und Sophos dokumentierten 2026, dass sich die Angreifer mit gültigen Zugangsdaten anmelden, die sie unter anderem von Initial-Access-Brokern und über Marktplätze für Infostealer-Logs beziehen.
- Ausnutzung bekannter Schwachstellen (T1190) — geleakte interne Chats zeigen, dass die Gruppe CVE-2024-55591 (FortiOS/FortiProxy), CVE-2025-32433 (Erlang/OTP SSH) und CVE-2025-33073 (NTLM-Relay) ausnutzt.
- Externe Fernzugriffsdienste (T1133) — Sophos CTU und Group-IB dokumentierten 2026 RDP und offen erreichbare Fernwartungswerkzeuge als Einstiegswege; anschließend kommen AnyDesk, PsExec und Datto RMM für Zugriff und Persistenz zum Einsatz.
Höhe der Lösegeldforderungen
Die Zielauswahl richtet sich vor allem danach, wo Zugänge verfügbar sind: Von den 580 Opfern, die ein von Unit 42 zitierter Tracker bis zum 7. Juli 2026 zählte, entfielen 103 auf die Fertigungsindustrie. Auch Gesundheitswesen und Behörden sind betroffen. Zugang verschaffen sich die Angreifer häufig über Fortinet-VPN-Appliances oder über bei Brokern gekaufte Zugangsdaten.
Ein Verhandlungsprotokoll aus den im Mai 2026 geleakten Daten der gruppeneigenen Backend-Systeme zeigt, dass eine Ausgangsforderung von 250.000 $ schließlich auf 190.000 $ reduziert wurde – ein einzelner dokumentierter Fall, kein Durchschnittswert. Geleakte Chats belegen, dass die Betreiber Umsatz und Unternehmensstruktur eines Ziels recherchieren, bevor sie eine Forderung festlegen. Lösegeld wird üblicherweise in Bitcoin gezahlt. Schnellkaufverfahren für Bitcoin über PayPal oder per Kreditkarte funktionieren bei Beträgen dieser Größenordnung nicht. Fachliche Beratung ist wichtig, um zu prüfen, ob eine Zahlung in dieser Höhe rechtlich zulässig ist.
Unser erfahrenes Verhandlungsteam hat in Fällen mit The Gentlemen deutliche Reduzierungen der ursprünglich geforderten Lösegeldbeträge ausgehandelt.
Dauer der Wiederherstellung
Die Angreifer sabotieren die Wiederherstellungsmöglichkeiten, bevor sie Daten verschlüsseln: Sophos verzeichnete mehr als 200 Varianten von Befehlen, die Komponenten von Veeam, SQL Writer und Backup Exec stören. Die Option –wipe der Verschlüsselungskomponente entfernt zusätzlich wiederherstellbare Artefakte von den Datenträgern.
Für die meisten Ransomware-Opfer ist die Ausfallzeit der teuerste Teil des Vorfalls, hinzu kommen mögliche Schäden für den Ruf des Unternehmens.
Unsere umfangreiche Erfahrung mit The Gentlemen-Ransomware gibt uns ein genaues Bild vom Vorgehen der Gruppe. So können wir Vorfälle zügig bearbeiten und Ihre Dateien wiederherstellen.
So erkennen Sie The Gentlemen-Ransomware
Die Erpresserbotschaft erscheint in der Regel als Textdatei mit dem Namen README-GENTLEMEN.txt in den betroffenen Verzeichnissen und nennt The Gentlemen ausdrücklich als verantwortliche Gruppe. Sie enthält eine eindeutige Opfer-Kennung und verweist als Kontaktwege auf den Tox-Messenger sowie das Tor-Verhandlungsportal der Gruppe.
Häufig gestellte Fragen
Ransomware verschlüsselt Dateien mit etablierten kryptografischen Verfahren, in der Regel AES (Advanced Encryption Standard) oder RSA (Rivest-Shamir-Adleman). Nach dem Start durchsucht die Schadsoftware das System nach bestimmten Dateitypen und verschlüsselt sie, sodass Sie nicht mehr darauf zugreifen können. Einige Varianten setzen ausschließlich auf symmetrische Verschlüsselung (AES), andere kombinieren sie mit asymmetrischer Verschlüsselung (RSA) und sperren die Dateien mit einem eigenen Schlüsselpaar.
Das hängt von der jeweiligen Ransomware-Variante ab. Für manche Varianten stehen öffentlich verfügbare Entschlüsselungswerkzeuge bereit, für andere existiert keine bekannte Lösung. Sie können eine kostenlose Anfrage zur Wiederherstellung Ihrer Daten stellen, und wir prüfen für Sie, welche Entschlüsselungsmöglichkeiten infrage kommen.
Sobald personenbezogene Daten betroffen sind – und das trifft auf nahezu jeden Ransomware-Vorfall zu – besteht in der Regel eine gesetzliche Meldepflicht. In der EU verlangt die DSGVO eine Meldung an die zuständige Datenschutzaufsichtsbehörde innerhalb von 72 Stunden, nachdem Sie von der Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt haben. Im Vereinigten Königreich gilt beim ICO dieselbe Frist von 72 Stunden. In den USA haben Einrichtungen, die unter HIPAA fallen, 60 Tage Zeit, um betroffene Personen zu informieren; bei Vorfällen mit mehr als 500 Betroffenen ist unverzüglich zu melden. Maßgeblich für den Fristbeginn ist die Kenntnis des Vorfalls, nicht dessen vollständige technische Aufklärung.
In den meisten Rechtsordnungen ist eine Lösegeldzahlung für sich genommen nicht strafbar. Sie kann jedoch rechtswidrig werden, wenn das Geld an eine sanktionierte Organisation oder in ein sanktioniertes Land fließt – etwa an von der US-Behörde OFAC gelistete Gruppen oder an Personen und Organisationen auf den Sanktionslisten der EU oder des britischen Finanzministeriums. Vor jeder Zahlung ist deshalb eine Sanktionsprüfung unverzichtbar. BeforeCrypt übernimmt diese Prüfung als festen Bestandteil jedes Mandats.
Die meisten etablierten Ransomware-Gruppen liefern nach einer Zahlung tatsächlich ein funktionsfähiges Entschlüsselungswerkzeug – ihr Geschäftsmodell beruht darauf, als zuverlässig zu gelten. Allerdings gibt es bei der Wiederherstellung häufig Probleme: Die Werkzeuge arbeiten langsam, führen die Entschlüsselung nicht vollständig durch oder beschädigen einen Teil der Dateien. Genau hier zahlt sich spezialisierte Unterstützung aus: BeforeCrypt verfolgt, wie zuverlässig einzelne Gruppen liefern, handelt – soweit die Gruppe dies zulässt – die Entschlüsselung von Beispieldateien als Funktionsnachweis aus und erstellt auf Basis der eigenen Erfahrung mit der jeweiligen Gruppe realistische Zeitpläne für die Wiederherstellung.
Die meisten aktiven Ransomware-Gruppen setzen ihre Veröffentlichungsdrohung um: Die entwendeten Daten erscheinen auf der Leak-Seite der Gruppe, werden häufig zusätzlich über Telegram und Dark-Web-Foren verbreitet und mitunter an Dritte verkauft. Die Wiederherstellung beschränkt sich dann auf das, was Sie aus Ihren Backups zurückholen können.
Backups schützen vor Datenverlust, nicht vor Datendiebstahl. Die meisten aktiven Ransomware-Gruppen entwenden vertrauliche Daten, bevor sie diese verschlüsseln, und drohen mit einer Veröffentlichung – unabhängig davon, wie gut Sie Ihre Daten wiederherstellen können. Deshalb bleiben die Leak-Seite und mögliche Verhandlungen auch für Organisationen mit sauberen Offline-Backups relevant. Die Aussage „Wir spielen einfach das Backup zurück“ greift in solchen Fällen zu kurz.
In den meisten Rechtsordnungen ja – eine Anzeige gehört zum Standardvorgehen bei einem Ransomware-Vorfall und ist teilweise gesetzlich vorgeschrieben. In den USA sind das FBI (über IC3 oder eine örtliche Außenstelle) und CISA zuständig, in der EU die nationalen CERTs und die Cybercrime-Einheiten der Polizei. Eine Meldung verpflichtet Sie zu keinem bestimmten Weg bei der Wiederherstellung. Sie eröffnet Ihnen jedoch Zugang zu Informationen über Cyberbedrohungen (Threat Intelligence) und gelegentlich auch zu Entschlüsselungswerkzeugen, welche die Behörden sichergestellt haben.
Ja. Wir haben mehr als 1.700 Vorfälle bearbeitet – Ransomware, Business E-Mail Compromise (BEC) und Erpressung nach Datenabfluss. Wir bestimmen die Variante, entscheiden zwischen Entschlüsselung und geprüfter sauberer Wiederherstellung und begleiten die kontrollierte Rückkehr in den Regelbetrieb. Bei Bedarf unterstützen wir Sie bei Verhandlungen und bei der Erfüllung regulatorischer Pflichten – stets auf rechtlich gesicherter Grundlage und mit nachvollziehbarer Dokumentation.
Ja. Wir erstellen Vorfallsberichte in versicherungstauglicher Form: Sie enthalten eine belastbare Chronologie des Vorfalls, Angaben zum Umfang und zum wahrscheinlichen Einfallsweg, eine Bewertung des Datenabflusses, eine Darstellung der ergriffenen Maßnahmen und eine dokumentierte Beweiskette. Auf Wunsch nehmen wir am Gespräch mit dem Schadenregulierer teil, übertragen unsere Ergebnisse in die Formulare Ihres Versicherers und stellen die erforderlichen Meldungen nach DSGVO und NIS2 bereit. Die endgültige Anerkennung richtet sich immer nach Police und Versicherer. Unsere Unterlagen sind jedoch darauf ausgelegt, Freigaben zu beschleunigen und Rückfragen zu reduzieren.
IT-Dienstleister (MSPs) halten den Betrieb am Laufen; für Beweissicherung und die Ersteinschätzung eines Sicherheitsvorfalls sind sie nicht aufgestellt. Die Dienstleisterlisten der Versicherer sind auf die Schadenabwicklung ausgerichtet, nicht zwangsläufig auf Tempo und Klarheit für Ihr Unternehmen. Wir arbeiten sowohl mit IT-Dienstleistern als auch mit den Dienstleistern der Versicherer zusammen: Wir starten innerhalb von zwei Stunden, führen die forensische Ersteinschätzung mit dokumentierter Beweiskette durch, koordinieren die sichere Eindämmung und liefern Ergebnisse, die sowohl der Geschäftsführung als auch dem Versicherer vorgelegt werden können – ohne die Kontrolle über Ihre IT-Umgebung zu übernehmen.
Weil spezialisierte Unterstützung auch in einer unübersichtlichen Lage eine zügige und sichere Wiederherstellung ermöglicht. Wir verkürzen die Ausfallzeit und begrenzen den Schaden, während die Beweise gesichert bleiben. Innerhalb von 48 Stunden erhalten Sie ein Paket zur forensischen Ersteinschätzung: eine Chronologie des Vorfalls, Angaben zum wahrscheinlichen Einfallsweg und zum Umfang, die Entscheidung zwischen Entschlüsselung und sauberer Wiederherstellung sowie die Kriterien für die Freigabe der Systeme. So kann die Geschäftsführung fundiert entscheiden. Das Ergebnis ist ein kontrollierter und geprüfter Neustart statt eines Vorgehens nach Gefühl.