LONDON (IT BOLTWISE) – Die Ransomware-Gruppe „The Gentlemen“ gewinnt rasant an Reichweite, weil sie Affiliates mit einem ungewöhnlich hohen 90-%-Anteil finanziell anreizt. Laut Branchenanalysen setzt das Kollektiv dabei auf das moderne Franchise-Prinzip mit klarer Rollenverteilung, Skalierungsfokus und Double-Extortion. Entscheidend für Unternehmen wird damit weniger die einzelne Schadsoftware, sondern die gesamte Angriffs- und Unterstützungs-Kette von der Initialzugriffsphase bis zur Datenverwertung. Der Beitrag ordnet ein, warum dieses Modell die Abwehr zusätzlich erschwert und welche Schutzmaßnahmen im Enterprise-Kontext jetzt Priorität bekommen müssen.

Unternehmen sehen sich in der Ransomware-Krise zunehmend einem Geschäftsmodell gegenüber, das sich an der Logik legitimer Plattformunternehmen orientiert. Die im Jahr 2025 gestartete Gruppe „The Gentlemen“ fällt dabei weniger durch einen einzelnen technischen „Wundertrick“ auf, sondern durch einen ungewöhnlich attraktiven Zuschnitt für externe Täter: Wenn ein Affiliate eine betroffene Organisation zur Zahlung einer Lösegeldforderung drängt, erhält er offenbar 90 Prozent des Betrags. Die Betreiber behalten demnach 10 Prozent. Genau diese Anreizstruktur, so berichten Sicherheitsbeobachter, hat die Rekrutierung erfahrener Hacker beschleunigt und die Operation schnell auf eine Top-Position unter den RaaS-Angeboten gebracht.
Technisch ist das Ganze im Kern das bekannte Ransomware-as-a-Service (RaaS)-Prinzip, das seit Jahren die Angriffslandschaft prägt: Ein zentraler „Operator“-Kern entwickelt die Schadsoftware, betreibt die Infrastruktur, stellt Kommunikations- und Leckportale bereit und koordiniert Zahlungsverhandlungen. Affiliates übernehmen dann die operative Umsetzung, also den Einstieg in Unternehmensnetzwerke, das Auslesen und Vorbereiten der Daten sowie das Ausrollen der Verschlüsselung. Im Vergleich zum klassischen Bild eines einzelnen Täters wird die Verantwortung arbeitsteilig verteilt; dadurch steigen Geschwindigkeit und Wiederholbarkeit. Als Wettbewerbskonzept ist das nicht weit hergeholt: Auch andere bekannte Familien wie LockBit oder ALPHV/BlackCat folgen im Kern ähnlichen Betreiber-Affiliate-Mechaniken, unterscheiden sich jedoch in Umfang, Taktikdetails und Rekrutierungsstrategien.
Die im Raum stehende 90-zu-10-Umsatzaufteilung wirkt wie ein „Umsatzbeteiligungsmodell“ aus dem Startup-Umfeld, nur mit krimineller Zielrichtung. In der Praxis bedeutet das: Wer über Zugangswege, Zugangsdaten und Netzwerkkenntnis verfügt, bekommt einen stärkeren Anteil am Erfolg und kann damit mehr Personal, Werkzeuge oder Dienstleistungen finanzieren. Für die Täterökonomie ist damit nicht nur „Lohn“, sondern auch Risikoverteilung relevant. Denn Affiliates investieren Zeit in Reconnaissance, Credential Harvesting und das Durchziehen von Zugriffsketten; ein höherer Anteil senkt die effektive Opportunitätskosten gegenüber alternativen RaaS-Programmen. Branchenanalysten bewerten diese Verschiebung als Faktor, der erfahrene Akteure von rivalisierenden Gruppen abziehen kann.
Wie die Angriffe üblicherweise ablaufen, beginnt oft lange vor der eigentlichen Verschlüsselung. Zunächst steht die Infiltration im Vordergrund: Affiliates verschaffen sich Zugang über gestohlene Passwörter, Schwachstellen in internetexponierten Systemen, kompromittierte VPN-Konten oder Konfigurationslücken in Netzwerkkomponenten. Besonders gefährlich ist dabei, wenn Credentials nicht „von Hand“ gesammelt werden, sondern automatisiert über Infostealer-Mechanismen in Endpunkten abfließen. Nach dem ersten Footprint folgt in vielen Fällen eine Phase der Verweildauer: Die Täter erkunden die Umgebung, identifizieren privilegierte Konten, suchen nach Backup-Quellen und scannen nach wertvollen Datenkategorien. Für die Abwehr ist diese Phase kritisch, weil sie in klassischen Incident-Response-Workflows häufig später erkannt wird als die Verschlüsselungsphase.
Im zweiten Schritt verschiebt sich die Bedrohung deutlich vom reinen Kryptomodell zur Datenökonomie. Vor der Verschlüsselung exfiltrieren die Angreifer sensible Unternehmensinformationen, darunter Dokumente, Kunden- oder Finanzdaten und interne Betriebskennzahlen. Diese Vorbereitung liefert Hebelwirkung: Selbst wenn Opfer Systeme aus Backups wiederherstellen können, bleibt das Risiko der Veröffentlichung oder Veräußerung gestohlener Daten bestehen. Genau hier greift das mittlerweile verbreitete Double-Extortion-Playbook: Neben der Verschlüsselung drohen Täter mit Leaks oder dem Weiterverkauf der kompromittierenden Informationen. Für Unternehmen kann diese zusätzliche Dimension existenzieller sein als die reine Ausfallzeit, weil sie Reputationsschäden, Vertragsbrüche und potenzielle Regulierungs- und Meldepflichten auslöst.
Ein weiterer Punkt, der Sicherheitsverantwortliche genauer hinsehen lässt, ist der beobachtete Skalierungsansatz. Meldungen aus der Analysepraxis deuten darauf hin, dass „The Gentlemen“ verschiedene Plattformen adressiert, darunter Windows- und Linux-Umgebungen, und dabei fortgeschrittene Techniken nutzt, um sich seitlich im Netzwerk zu bewegen und nach dem ersten Zugriff schneller Wirkung zu entfalten. In der Unternehmensrealität entspricht das häufig der „Pipeline“ aus Lateral Movement, Privilege Escalation und der zielgerichteten Identifikation von Systemen, die Datenzugriffe, Backup-Strategien oder Domänenkontrollen beeinflussen. Auch der Hinweis auf Frameworks wie SystemBC als Bestandteil des Toolsets passt in das Bild: Solche Komponenten dienen oft dem längerfristigen Verbleib im Zielsystem, der Umgehung von Erkennung und der kontrollierten Weiterleitung von schädlichem Traffic über kompromittierte Knoten.
Historisch betrachtet zeigt die Entwicklung, dass moderne Ransomware inzwischen weniger „Einzeltäterdrama“ ist, sondern stärker in den Bereich professioneller Services rückt. Frühere Varianten konzentrierten sich häufig auf das einmalige Verschlüsseln als unmittelbare monetäre Maßnahme. Mit wachsender Verteidigungsreife, insbesondere in Form besserer Backup- und Wiederherstellungsprozesse, verstärkten Täter daraufhin die datenbezogene Drohkulisse. Gleichzeitig professionalisierten sie die operative Arbeitsteilung, etwa durch spezialisierte Rollen für „Initial Access“, Datenaufbereitung und Verhandlungsführung. „The Gentlemen“ steht dabei exemplarisch für diese Reifung: Wenn intern dokumentierte Abläufe auf strukturierte Affiliate-Organisation, Support und Rekrutierung hindeuten, wird die Kriminalität damit zugleich administrativer und schwerer zu stören.
Für die Markt- und Wettbewerbsdynamik bedeutet das zweierlei: Erstens steigt der Druck auf Security-Organisationen, nicht nur auf Endpunkt- oder Signaturebene zu reagieren, sondern auf Prozesse und Identitäten zu fokussieren. Zweitens gewinnt die Frage an Gewicht, wie schnell sich RaaS-Ökosysteme an neue Abwehrmaßnahmen anpassen. Expertinnen und Experten aus dem Umfeld der Sicherheitsforschung betonen in diesem Kontext, dass solche Programme durch Incentives „im Massenmarkt“ funktionieren: Der Angriff wird planbar, Wiederverwendbarkeit steigt, und die Hemmschwelle für weniger erfahrene Akteure sinkt. In der Folge können auch Unternehmen in Branchen wie Healthcare, Bildung, Fertigung oder Finanzdienstleistungen zunehmend zum Ziel werden, selbst wenn sie nicht „typisch“ wirken, weil Angreifer vor allem nach verwertbaren Daten suchen.
Regulatorisch und datenschutzrechtlich ist die Double-Extortion-Logik besonders relevant. Wenn Daten exfiltriert und potenziell veröffentlicht werden, entsteht ein unmittelbarer Bezug zu Meldepflichten, Auftragsverarbeitungsbeziehungen und rechtlichen Bewertungskorridoren. Selbst bei einer erfolgreichen technischen Wiederherstellung können betroffene Personenrechte, Informationssicherheits- und Compliance-Anforderungen fortbestehen. Für das Management folgt daraus: Notfallpläne müssen neben der Ransomware-Recovery auch den Umgang mit Datenlecks, Kommunikations- und Dokumentationspflichten sowie forensischen Nachweisen abdecken. In der Praxis sollte deshalb das Zusammenspiel aus SOC, Incident-Response-Team, Rechtsabteilung und Datenschutzkoordination geprobt werden, bevor der Ernstfall eintritt.
Der Ausblick fällt entsprechend klar aus: Wenn sich die Täterwelt weiterhin wie ein „Serviceanbieter“ organisiert, werden Unternehmen stärker in Multi-Layer-Abwehr investieren müssen, die Identitätsmissbrauch, Netzwerkzugriff und Datenexfiltration gleichermaßen adressiert. Wahrscheinlich ist, dass Wettbewerber dieses Modell imitieren oder weiter optimieren, etwa durch noch feinere Umsatzverteilungen, schnellere Affiliate-Onboarding-Prozesse oder stärker automatisierte Entwicklungs- und Betriebsabschnitte. Für Entwickler und Betreiber von Security-Produkten liegt darin eine Chance: Werkzeuge für Credential-Protection, Telemetrie-Korrelation über Cloud- und On-Prem-Umgebungen sowie robuste Wiederherstellungs-Workflows werden zum zentralen Werthebel. Gleichzeitig wird es wichtiger, Annahmen über „einmalige Malware-Befälle“ aufzugeben und die Angriffe als fortlaufende, geschäftsgetriebene Kampagnen zu behandeln.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Ransomware-Startup-Modell: „The Gentlemen“ bietet 90%-Cut für Affiliates" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Ransomware-Startup-Modell: „The Gentlemen“ bietet 90%-Cut für Affiliates" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Ransomware-Startup-Modell: „The Gentlemen“ bietet 90%-Cut für Affiliates« bei Google Deutschland suchen, bei Bing oder Google News!