Il ransomware continua a rappresentare una minaccia costante nel panorama della cyber security.
Ecco perché, come dimostra il caso Hacker Gentlemen, il ransomware è in realtà molto più diffuso di quanto suggeriscano i dati ufficiali.
Secondo il Kaspersky Security Network, nel 2025 l’America Latina ha registrato la percentuale più elevata di aziende colpite da attacchi ransomware (8,13%), seguita dalla regione Asia-Pacifico (7,89%), dall’Africa (7,62%), dal Medio Oriente (7,27%), dalla Comunità degli Stati Indipendenti (CSI, 5,91%) e dall’Europa (3,82%).
Tuttavia, le statistiche sul crypto-ransomware mostrano solo una parte del quadro generale. Oggi gli autori degli attacchi conducono operazioni sofisticate e articolate in più fasi, nelle quali la distribuzione del file eseguibile di crittografia rappresenta soltanto l’ultimo passaggio.
È infatti solo questa fase a essere riportata nelle metriche di rilevamento del crypto-ransomware.
Se invece l’attacco viene bloccato nelle fasi iniziali, ad esempio durante l’accesso alla rete, l’evento viene classificato come un’altra tipologia di minaccia informatica.
Per questo motivo, il ransomware moderno è in realtà molto più diffuso di quanto suggeriscano i dati ufficiali.
Identificato per la prima volta a metà del 2025, il gruppo The Gentlemen ha intensificato in modo aggressivo le proprie operazioni all’inizio del 2026. Secondo il report sul malware di Kaspersky relativo al primo trimestre del 2026, è diventato uno dei tre principali attori del panorama ransomware per numero di annunci relativi alle vittime pubblicati sul proprio Data Leak Site (DLS) nel dark web.
Il gruppo non prende di mira un settore specifico: industria manifatturiera, servizi IT, sanità, finanza e infrastrutture critiche sono tutti ugualmente esposti ai suoi attacchi.
Quello che distingue The Gentlemen è l’allontanamento dai modelli tradizionali del RaaS.
Mentre un affiliato ransomware medio acquista strumenti generici e li distribuisce indiscriminatamente all’interno di una rete, The Gentlemen dimostrano un livello molto più elevato di sofisticazione operativa.
Il gruppo è estremamente adattabile e sviluppa malware personalizzati per eludere un’ampia gamma di difese aziendali.
Uno degli aspetti più significativi emersi dalle recenti analisi delle operazioni di The Gentlemen riguarda la strategia di accesso iniziale.
Il gruppo prende generalmente di mira dispositivi vulnerabili connessi a Internet, come VPN hardware e firewall, sfruttando vulnerabilità non corrette e utilizzando credenziali compromesse.
In molti casi, l’accesso alla rete della vittima era stato ottenuto molto tempo prima dell’effettivo attacco ransomware.
Le tattiche adottate durante questo periodo di permanenza non sempre corrispondono al modus operandi abituale del gruppo, suggerendo una possibile collaborazione con gli Initial Access Broker (IAB) in specifiche operazioni.
Un’azienda può quindi essere compromessa da un IAB, rimanere infiltrata per mesi e vedere iniziare la fase attiva dell’intrusione solo quando l’accesso viene venduto a The Gentlemen.
Dal punto di vista di chi si occupa della difesa, la distribuzione del ransomware rappresenta quindi soltanto l’atto finale di un’operazione che si è svolta silenziosamente per settimane.
A differenza di altri gruppi che si affidano a strumenti standardizzati, The Gentlemen utilizzano tattiche altamente specializzate.
Il Global Research and Analysis Team (GReAT) di Kaspersky ha individuato una backdoor personalizzata e finora sconosciuta, sviluppata in Go e distribuita un giorno prima del payload di crittografia.
Questa backdoor comunica in modo bidirezionale con i server di comando degli aggressori, raccoglie informazioni sull’host e sulla rete e nasconde la propria finestra della console per ridurre le probabilità di rilevamento.
In questo modo fornisce agli attaccanti la visibilità necessaria per adattare l’attacco in tempo reale. Kaspersky ha, inoltre, individuato una nuova variante di ransomware scritta in C che ha colpito un numero limitato di aziende.
Sebbene The Gentlemen abbiano finora utilizzato prevalentemente un ransomware sviluppato in Go e progettato per un utilizzo multipiattaforma, questa nuova variante sembra essere specificamente destinata agli ambienti Windows.
È possibile che il gruppo stia testando il malware direttamente negli ambienti delle vittime come parte dell’espansione del proprio arsenale tecnico.
Parallelamente, il gruppo ha investito in modo significativo nelle tecniche di elusione della sicurezza degli endpoint attraverso strategie di tipo “Bring Your Own Vulnerable Driver” (BYOVD).
Installando driver intenzionalmente vulnerabili, gli aggressori cercano di forzare la chiusura dei software di sicurezza e ottenere privilegi amministrativi completi.
La comparsa di gruppi hacker come The Gentlemen dimostra come le aziende ransomware operino ormai con la precisione tipica delle Advanced Persistent Threats (APT).
Il tradizionale approccio difensivo, basato principalmente sulla protezione statica degli endpoint, sui firewall perimetrali e sulla conservazione dei backup dei dati all’interno della stessa rete, potrebbe non essere più sufficiente per contrastare il ransomware moderno.
Per affrontare questo nuovo scenario, le aziende devono evolvere le proprie strategie di difesa.
Poiché gruppi come The Gentlemen acquistano frequentemente gli accessi, da intermediari, ogni accesso anomalo, tentativo di autenticazione inatteso proveniente dall’estero o utilizzo di credenziali compromesse, anche se apparentemente inattive, dovrebbe essere trattato come un incidente ad alta gravità.
È inoltre fondamentale dare priorità alla gestione delle vulnerabilità perimetrali.
L’hardware esposto a Internet rappresenta infatti il principale punto di ingresso per,gli attaccanti, rendendo indispensabile l’applicazione tempestiva delle patch a VPN, firewall e servizi di desktop remoto.
I team di sicurezza dovrebbero inoltre partire dal presupposto che gli aggressori tenteranno di disabilitare le soluzioni di protezione, adottando quindi una strategia di difesa multilivello capace di rallentare gli attacchi e aumentare le opportunità di rilevamento.
La priorità deve essere quella di prevenire e individuare rapidamente la compromissione degli account privilegiati attraverso solide misure di sicurezza delle identità, amministrazione a più livelli, autenticazione multifattore, gestione degli accessi privilegiati e controlli analoghi.
Misure aggiuntive, come la whitelist delle applicazioni, il blocco dei driver vulnerabili (mitigazione BYOVD), la segmentazione della rete e la registrazione centralizzata e immutabile degli eventi, contribuiscono a limitare i movimenti laterali degli aggressori e a preservare la visibilità sugli incidenti.
Infine, i team di sicurezza devono poter contare su efficaci capacità di risposta rapida, tra cui isolamento automatizzato, monitoraggio continuo 24 ore su 24, 7 giorni su 7 e procedure operative standard specifiche per gli incidenti ransomware, così da contenere tempestivamente gli attacchi.