
Photo Credit: The Hacker News
最近一波關於 The Gentlemen 勒索軟體集團的威脅情資更新,再次讓資安圈注意到一個明顯趨勢:勒索軟體已經不再只是單純的惡意程式,而是正在進化成具備商業模式、分工體系與技術研發能力的「地下犯罪企業」。
根據 PRODAFT、Check Point 以及多家資安機構的分析,The Gentlemen 在短短時間內迅速擴張,已被認為累積約 478 名受害者,並在 2026 年成為成長速度極快的新興勒索軟體勢力之一。
從 RaaS 生態系走出來的「職業級攻擊者」
如果回頭看 The Gentlemen 的起點,它其實並不是一個從零開始的新組織。更準確地說,它是從既有勒索軟體生態系中「成熟的加盟攻擊者」逐步演化出來的結果。
根據研究,該團隊早期活躍於多個 RaaS 平台,例如 LockBit、Qilin、Medusa 以及 Embargo 等知名勒索軟體家族。這意味著他們並不是臨時拼湊的駭客團隊,而是已經具備實戰經驗、熟悉企業網路滲透流程的職業型攻擊者。
而後來被追蹤為核心人物的 LARVA-368(又使用 hastalamuerte、Zeta88 等多個別名),在 2025 年中期選擇脫離既有 RaaS 生態,建立自己的品牌——The Gentlemen。
某種程度上,這樣的轉變更像是地下市場中的「創業」,而不是單純的犯罪行為升級。
快速擴張背後:高分潤與犯罪平台化
The Gentlemen 能在短時間內快速擴張,其中一個關鍵因素是其極具吸引力的分潤模式。
與傳統 RaaS 約 80/20 的收益分配不同,The Gentlemen 提供高達 90% 的分潤給加盟攻擊者。這種設計在地下市場中幾乎等同於「高薪挖角」,自然吸引大量熟練的滲透者與其他 RaaS 成員轉移陣營。
隨著加盟者增加,該組織逐漸從單一攻擊團隊,轉型為具備支援系統、技術工具與管理平台的完整犯罪服務架構。
在這樣的模式下,攻擊不再依賴單一駭客能力,而是像企業一樣被「流程化」與「產品化」。
攻擊行為的成熟化:已接近 APT 水準
從技術層面來看,The Gentlemen 的攻擊方式已明顯超越傳統勒索軟體的範疇。
他們通常鎖定企業對外暴露的基礎設施,例如 VPN、Fortinet 防火牆、Cisco 設備以及 VMware 虛擬化環境,並透過憑證竊取與權限濫用逐步進入企業內網。
一旦取得立足點,攻擊行為會迅速展開橫向移動,並結合 AD 架構與權限控制機制進行擴散。從觀察來看,整體流程已經非常接近 APT 等級的滲透行動,而不再是早期「加密勒索即結束」的模式。
更值得注意的是,他們使用的工具鏈已經相當完整,涵蓋橫向移動、憑證竊取、權限提升與防禦規避等不同階段,使整體攻擊流程高度自動化。
更危險的特性:具備蠕蟲式擴散能力
近期 Microsoft 的分析指出,The Gentlemen 的勒索軟體本身具備一個相當關鍵的特性:蠕蟲式擴散能力。
當攻擊者啟用特定參數後,惡意程式不再只針對單一主機進行加密,而是會主動掃描內網環境,自動擴散到其他可存取設備。
這使得攻擊一旦成功進入企業內部,影響範圍可能迅速從單點事故擴大為整個網域的全面癱瘓。
換句話說,企業已不再面對「單一系統被加密」的情境,而是「整個內網被快速感染」的風險。
AI 正在改變勒索軟體的開發方式
另一個值得關注的變化是 AI 的導入。
PRODAFT 指出,The Gentlemen 的核心人物已開始將人工智慧技術應用於惡意程式開發與攻擊流程中,包括腳本生成、工具維護以及後滲透行為分析等。
這代表勒索軟體的開發週期正在被大幅壓縮,過去需要高度技術能力與時間成本的工作,如今可能透過 AI 快速完成。
從產業角度來看,這不只是效率提升,而是整個犯罪生態系進入「低門檻、高產出」的新階段。
台灣已納入其潛在攻擊目標範圍
雖然 The Gentlemen 的主要受害者仍集中於歐洲、亞洲及南美洲市場,但從其公開洩密網站與威脅情資紀錄可發現,部分台灣企業與組織亦曾被列名。
其中包括旅宿觀光、製造業及工業供應鏈等產業別,顯示台灣企業已被納入該集團的潛在攻擊目標範圍。
值得留意的是,駭客組織公布名單並不一定代表企業已遭全面加密或確認資料外洩,部分案例可能處於入侵、竊資或勒索談判階段。因此相關資訊應視為威脅情資參考指標,而非最終事件定論。因此,這類資訊更適合作為威脅情資與風險觀察,而非最終事件結論。
結語:勒索軟體正在變成「犯罪產業鏈」
從整體趨勢來看,The Gentlemen 所代表的已不只是單一勒索軟體家族,而是一個高度組織化的犯罪生態系。
高分潤制度、加盟模式、AI 輔助開發,以及蠕蟲式擴散能力,讓這類組織的運作方式越來越接近科技公司,而不是傳統認知中的駭客團體。
對企業而言,這樣的威脅也意味著防禦思維必須轉變:不再只是防止單一攻擊事件,而是要面對一個持續進化、具備規模化能力的犯罪產業鏈。
在這樣的環境下,能否在攻擊早期階段就偵測異常行為,將成為企業是否能避免重大營運衝擊的關鍵分水嶺。












