"The Gentlemen": Kelompok Ransomware dengan Pertumbuhan Tercepat Sepanjang Sejarah
Daftar Isi 22 bagian
Di paruh pertama 2026, lanskap ransomware global menyaksikan kemunculan kekuatan baru yang mengubah aturan main. The Gentlemen — sebuah grup Ransomware-as-a-Service (RaaS) yang baru aktif sejak pertengahan 2025 — kini menempati peringkat kedua terbanyak dalam jumlah korban di tingkat global, menggeser nama-nama besar seperti LockBit dan BlackLock.
Yang membuat fenomena ini unik bukanlah teknik enkripsi mereka, melainkan inovasi model bisnis yang secara fundamental mengubah ekosistem ransomware modern.
Siapa “The Gentlemen”?
The Gentlemen bukan grup biasa. Mereka adalah organisasi RaaS yang memposisikan diri sebagai “mitra bisnis” bagi afiliasi — bukan sekadar penyedia malware. Diduga merupakan faksi pecahan dari grup Qilin, yang terbentuk setelah sengketa pembayaran pada Juli 2025 yang melibatkan aktor dengan nama samaran “hastalamuerte” (juga dikenal dengan handle “zeta88”).
Nama mereka mungkin terdengar sopan, tapi operasinya — tidak.
Identifikasi Operator
Pada Juni 2026, peneliti keamanan siber dari Check Point dan KrebsOnSecurity berhasil mengidentifikasi operator utama grup ini. Administrator sentral yang menggunakan nama samaran “zeta88” atau “hastalamuerte” diduga kuat bernama asli Alexander Andreevich Yapaev, seorang individu yang berbasis di Izhevsk, Rusia.
Revolusi Model Bisnis: 90/10 RaaS
Inilah yang membuat The Gentlemen berbeda dan mengapa mereka tumbuh begitu cepat.
Perbandingan Model RaaS
| Model | Bagi Hasil Afiliasi | Keuntungan Core Team |
|---|---|---|
| RaaS Tradisional (LockBit, BlackLock) | 70-80% | 20-30% |
| The Gentlemen [TROPHY] | 90% | 10% |
| RaaS Premium (kelas atas) | 85% | 15% |
Dengan menawarkan 90% hasil tebusan ke afiliasi, The Gentlemen menciptakan insentif ekonomi yang tak tertandingi. Afiliasi berpengalaman dari grup lain berbondong-bondong bergabung karena secara matematis, mereka mendapatkan lebih banyak uang dari setiap operasi yang berhasil.
Dampaknya: The Gentlemen mencatatkan pertumbuhan jumlah afiliasi dan korban tercepat sepanjang sejarah RaaS — ratusan korban di berbagai sektor dalam waktu kurang dari satu tahun.
Modus Operandi dan TTPs
1. Initial Access: Eksploitasi Fortinet
The Gentlemen sangat mengandalkan perangkat edge yang terpapar internet, khususnya perangkat Fortinet (FortiOS/FortiProxy). Mereka secara agresif mengeksploitasi:
- CVE-2024-55591 — Kerentanan pada FortiOS/FortiProxy
- Celah lain pada perangkat VPN dan firewall yang tidak di-patch
Mereka juga diketahui memiliki stockpile masif kredensial dan akses perangkat yang telah dikompromikan sebelumnya, memungkinkan akses cepat ke target baru tanpa perlu menemukan celah baru setiap kali.
2. Lateral Movement: Hidup di Antara yang Sah
Setelah mendapatkan akses awal, The Gentlemen menggunakan pendekatan yang sangat hati-hati:
# Tools yang sering digunakan:
- AnyDesk → Remote access legitimate
- PsExec → Eksekusi jarak jauh (Microsoft signed)
- Cobalt Strike → Post-exploitation framework
- SoftPerfect → Network scanner
Dengan menggunakan tools yang sah dan legitimate, aktivitas mereka sulit dibedakan dari administrator IT yang sedang bekerja. Ini adalah teknik living off the land (LotL) yang sangat efektif.
3. Enkripsi: Cross-Platform
Ransomware The Gentlemen ditulis dalam Go untuk kompatibilitas lintas platform, dengan C-based ESXi locker khusus untuk menyerang hypervisor:
- Windows: Enkripsi file dengan algoritma hybrid (AES + RSA)
- Linux: Menargetkan server dan NAS
- VMware ESXi: Mengenkripsi virtual machine dan snapshot
4. Composite Engineering
Tim pengembang The Gentlemen secara sistematis menganalisis kode sumber dari ransomware lain — termasuk LockBit, Qilin, dan Medusa — dan menggabungkan teknik enkripsi serta penghindaran deteksi yang paling efektif ke dalam varian mereka sendiri. Pendekatan “yang terbaik dari yang terbaik” ini membuat kode mereka terus berkembang dan sulit diprediksi.
Strategi Geografis dan Target
The Gentlemen memiliki kebijakan yang jelas:
- Target global: AS, Eropa, Asia, Amerika Latin — semua fair game
- Larangan keras: Tidak boleh menyerang entitas di Rusia dan CIS (Commonwealth of Independent States)
- Sektor favorit: IT services, konstruksi, manufaktur, kesehatan, pemerintahan
Bom Waktu: Internal Leak Mei 2026
Pada Mei 2026, sebuah peristiwa besar mengguncang internal The Gentlemen: database backend, kredensial komunikasi internal, dan data operasional mereka bocor ke publik.
Apa yang Bocor?
Informasi yang terekspos memberikan gambaran langka ke dalam operasi sehari-hari grup RaaS modern:
- Log komunikasi internal — negosiasi antar anggota, diskusi taktik
- Database kredensial — akses ke server C2 dan infrastruktur
- Data afiliasi — identitas dan catatan pembayaran afiliasi
- Strategi negosiasi — template dan taktik negosiasi dengan korban
Dampak Internal Leak
| Aspek | Dampak |
|---|---|
| Reputasi | Kepercayaan afiliasi terganggu — bukti bahwa bahkan grup RaaS pun bisa diretas |
| Operasional | Infrastruktur harus dibangun ulang dari awal |
| Intelijen | Peneliti keamanan mendapat akses ke data internal yang sangat berharga |
| Respon | Pimpinan grup mengumumkan overhaul total sistem komunikasi dan penyimpanan |
Uniknya, meskipun mengalami kebocoran internal yang parah, The Gentlemen tetap beroperasi tanpa gangguan berarti. Ini menunjukkan tingkat redundansi dan ketahanan operasional yang jarang ditemui pada grup kriminal siber.
Mengapa The Gentlemen Berbahaya?
1. Model Bisnis yang Berkelanjutan
Dengan insentif 90/10, The Gentlemen menciptakan ekosistem afiliasi yang sangat loyal. Selama afiliasi terus menghasilkan uang, grup ini akan terus tumbuh — bahkan jika pemimpinnya tertangkap.
2. Adaptasi Cepat
Pendekatan composite engineering memungkinkan mereka mengadopsi teknik terbaru dari grup lain dalam hitungan minggu, bukan bulan. Setiap kali researcher menemukan cara mendeteksi varian tertentu, The Gentlemen sudah beralih ke varian baru.
3. Stockpile Akses
Alih-alih mencari celah baru setiap kali, mereka membangun cadangan akses yang bisa digunakan kapan saja. Ini memberi mereka fleksibilitas untuk memilih waktu yang tepat untuk menyerang.
4. Operasi Global, Risiko Rendah
Dengan basis di Rusia dan kebijakan tidak menyerang CIS, mereka beroperasi dari yurisdiksi yang cenderung tidak mengekstradisi warganya ke negara Barat.
Langkah Mitigasi untuk Organisasi
Berdasarkan TTPs The Gentlemen, berikut langkah yang bisa diambil:
Prioritas Tinggi
- Patch perangkat Fortinet segera — CVE-2024-55591 dan kerentanan edge device lainnya
- Terapkan network segmentation — batasi pergerakan lateral dengan membagi jaringan menjadi zona-zona terisolasi
- Monitor penggunaan tools jarak jauh — AnyDesk, TeamViewer, dan PsExec yang tidak biasa
- Aktifkan logging komprehensif — pastikan semua aktivitas remote access tercatat
Prioritas Sedang
- Audit akses VPN dan firewall — hapus akun yang tidak aktif, perkuat autentikasi
- Terapkan prinsip least privilege — tidak ada satu akun pun yang memiliki akses ke seluruh sistem
- Backup offline — pastikan backup tidak bisa diakses dari jaringan yang sama dengan produksi
- Latih karyawan — karena initial access sering kali melalui social engineering
Kesimpulan
The Gentlemen bukan sekadar grup ransomware biasa. Mereka adalah prototipe generasi baru RaaS yang menggabungkan inovasi model bisnis dengan kemampuan teknis yang solid. Dengan pendekatan affiliate-first dan kompensasi 90%, mereka telah menciptakan mesin kriminal yang sangat sulit dihentikan.
Internal leak Mei 2026 memberikan harapan bagi peneliti keamanan — tapi fakta bahwa grup ini tetap beroperasi menunjukkan bahwa kita masih jauh dari bisa menghentikan mereka.
Pelajaran untuk organisasi: Patch perangkat edge Anda. Segmentasi jaringan Anda. Dan jangan pernah meremehkan kekuatan insentif ekonomi — bahkan di dunia kriminal sekalipun.
Artikel ini disusun berdasarkan laporan dari Halcyon Threat Assessment, KrebsOnSecurity, Check Point Research, dan sumber intelijen siber terbuka per 27 Juni 2026.