یک گروه جرایم سایبری معروف به «جنتلمن‌ها» (The Gentlemen) به عنوان دومین گروه فعال باج‌افزاری از نظر تعداد قربانیان ظاهر شده است. این گروه با ارائه سیاست اشتراک درآمد ۹۰/۱۰ (۹۰٪ برای اعضای وابسته) به سرعت در حال جذب هکرهای با استعداد از برنامه‌های رقیب است. تحقیقات جدید شرکت امنیتی Check Point Software و شرکت اطلاعات سایبری Intel 471 سرنخ‌هایی را به هویت واقعی مدیر این گروه باج‌افزاری ارائه می‌دهد.

گروه جنتلمن‌ها؛ دومین باج‌افزار فعال جهان

به گزارش پژوهشگران Check Point، گروه جنتلمن‌ها که یک سرویس «باج‌افزار به‌عنوان خدمات» (RaaS) را اداره می‌کند، از اواسط سال ۲۰۲۵ فعالیت خود را آغاز کرده و تاکنون حداقل ۳۳۲ قربانی منتشر کرده است که از این تعداد بیش از ۲۴۰ مورد مربوط به سال ۲۰۲۶ می‌شود. این گروه با هدف‌گیری دستگاه‌های متصل به اینترنت مانند VPNها و فایروال‌ها به عنوان نقطه ورود، ظرف چند ساعت شبکه‌های قربانیان را رمزگذاری می‌کند.

مدیر گروه با نام‌های مستعار Zeta88 و Hastalamuerte

تحلیل زیرساخت بک‌اند گروه نشان می‌دهد که مدیر و اپراتور اصلی از نام مستعار «Zeta88» در انجمن‌های جرایم سایبری روسی‌زبان استفاده می‌کند و پیشتر با نام «Hastalamuerte» شناخته می‌شد. Check Point تأکید می‌کند که این فرد لاکر و پنل RaaS را مونتاژ می‌کند، پرداخت‌ها را مدیریت می‌کند و ۱۰٪ از تمام باج‌ها را دریافت می‌کند.

Hastalamuerte که هست؟

شرکت Intel 471 نشان می‌دهد که کاربر Hastalamuerte یک فرد روسی‌زبان و انگلیسی‌زبان است که از سال ۲۰۱۹ در نزدیک به دوازده انجمن جرایم سایبری از جمله Exploit، Breachforums و Raidforums ثبت‌نام کرده است. این کاربر در ژانویه ۲۰۲۵ از آدرس اینترنتی در ایژفسک (پایتخت جمهوری اودمورتیا روسیه) در Breachforums ثبت‌نام کرد. همچنین کاربر Zeta88 در اوت ۲۰۲۲ از آدرسی متفاوت در ایژفسک در انجمن Breached ثبت‌نام کرده بود.

ایمیل ثبت‌نام Hastalamuerte یعنی hastalamuerte1488@protonmail.com (عدد ۱۴۸۸ نماد برتری سفیدپوست) به یک حساب اپل و یک شماره تلفن روسی منتهی به ۷۹۱۲۷۶۵۰۰۰۴ متصل است. این شماره تلفن در پایگاه‌های داده هک شده دولتی روسیه به الکساندر آندریویچ یاپایف، ۳۶ ساله اهل ایژفسک، تعلق دارد.

ردپای دیجیتال الکساندر یاپایف

سرویس ردیابی نقض Constella Intelligence نشان می‌دهد که این شماره تلفن برای ایجاد حساب در پلتفرم روسی Pikabu با نام کاربری «4apai18» استفاده شده است. همچنین این فرد در وب‌سایت‌های مختلف با نام‌های خانوادگی «ایوانوف» یا «چاپایف» ثبت‌نام کرده است. در انجمن هک روسی Codeby نیز کاربری با نام مستعار «Alexandr 4apaev» وجود دارد.

تحلیل‌های Flashpoint نشان می‌دهد که نام کاربری تلگرام @hastalamuerte18 به شناسه منحصر به فرد ۳۰۹۰۷۵۲۲ متصل است. این شناسه به نام کاربری دیگر «bu4vs» و همان شماره تلفن یاپایف مرتبط است.

با کنار هم گذاشتن این سرنخ‌ها، محققان به این نتیجه رسیده‌اند که مدیر گروه باج‌افزاری جنتلمن‌ها احتمالاً همان الکساندر آندریویچ یاپایف، ساکن ایژفسک روسیه است. این فرد با استفاده از نام‌های مستعار متعدد در فضای سایبری فعالیت داشته و اکنون یکی از خطرناکترین اپراتورهای باج‌افزار جهان محسوب می‌شود.