thegentlemen: cómo recuperar tus archivos y qué hacer
Sin descifrador gratuito conocido
No existe (todavía) una herramienta pública para descifrar esta familia. No pagues el rescate sin antes consultar con especialistas.
Esta guía es orientativa y se actualiza conforme surge nueva información. No garantiza la recuperación de archivos.
Resumen
The Gentlemen es un grupo de ransomware como servicio (RaaS) que surgió a mediados de 2025 y escaló rápidamente sus operaciones contra entornos Windows, Linux, NAS y BSD mediante un cifrador escrito en Go. A la fecha de esta guía, no existe un descifrador gratuito conocido públicamente para las víctimas de esta familia. Este documento describe cómo identificar la infección, contener el incidente, preservar evidencia y evaluar opciones realistas de recuperación.
TL;DR
- No hay descifrador gratuito conocido para The Gentlemen. Desconfíe de cualquier herramienta que prometa lo contrario [1].
- Aísle de inmediato los sistemas afectados de la red, pero no apague los equipos aún (preserve memoria y evidencia volátil).
- No pague sin antes evaluar impacto legal, técnico y operativo; el pago no garantiza recuperación.
- Preserve evidencia: notas de rescate, binarios, logs, muestras de archivos cifrados.
- Restaure desde respaldos verificados y sin conexión, previa erradicación completa.
- Reporte el incidente a las autoridades y considere apoyo especializado.
1. Qué es thegentlemen
The Gentlemen es un grupo de ransomware con modelo de afiliados (RaaS) que apareció entre julio y agosto de 2025. En poco tiempo reclamó más de 320 víctimas en 17 o más países, atrayendo afiliados con un reparto de ingresos del 90% [2]. Su cifrador está desarrollado en el lenguaje Go, lo que le da portabilidad multiplataforma: ataca sistemas Windows, Linux, dispositivos NAS y BSD. Una exposición de su infraestructura de comando y control (C2) reveló un volumen de víctimas vinculadas muy superior al reclamado públicamente, superando las 1,570.
Como muchos grupos RaaS modernos, opera bajo un esquema de doble extorsión: cifra los datos y además los exfiltra para presionar con su publicación en un sitio de filtraciones alojado en la red Tor (servicios ocultos con dominios .onion, accesibles solo mediante el navegador Tor). Esto significa que la recuperación de archivos desde respaldos no elimina el riesgo de divulgación de datos robados.
2. Cómo identificar la infección (notas, extensiones, IOCs)
Importante: a la fecha de este documento no se han verificado públicamente los nombres específicos de la nota de rescate ni la extensión que The Gentlemen añade a los archivos cifrados. No los inventamos. Los siguientes son indicadores generales que aplican a esta familia y a RaaS similares:
- Archivos inaccesibles: documentos, bases de datos y respaldos que dejan de abrirse, posiblemente con una extensión nueva y consistente.
- Nota de rescate: archivo de texto o HTML depositado en carpetas y en el escritorio, con instrucciones para contactar a los atacantes (frecuentemente vía un portal .onion o correo).
- Actividad multiplataforma: cifrado simultáneo en servidores Linux, hosts Windows y NAS.
- Procesos anómalos: ejecutables Go desconocidos, eliminación de instantáneas de volumen (Volume Shadow Copies), detención de servicios de respaldo y bases de datos.
- Movimiento lateral previo: uso de credenciales válidas, RDP expuesto, herramientas de administración remota y exfiltración de datos antes del cifrado.
Recolecte hashes de los binarios sospechosos y compárelos en plataformas de análisis de malware para correlacionar con reportes de la familia [1].
3. Pasos inmediatos (contención, preservación de evidencia)
- Aísle, no destruya. Desconecte los equipos afectados de la red (cable, Wi-Fi, VPN) o segméntelos vía cortafuegos. Evite apagarlos de inmediato para preservar memoria RAM y artefactos volátiles útiles para el análisis forense.
- Deshabilite cuentas comprometidas y rote credenciales privilegiadas desde una estación limpia.
- Preserve evidencia: capture imágenes forenses de disco y memoria cuando sea posible; conserve la nota de rescate original, muestras de archivos cifrados, logs de firewall, EDR, autenticación y VPN.
- Identifique el vector de entrada (RDP expuesto, phishing, vulnerabilidad sin parchar, credenciales filtradas) para evitar reinfección.
- Documente la cronología del incidente con fechas y horas.
- Notifique a las áreas legal, de dirección y, según su jurisdicción, a las autoridades y a la autoridad de protección de datos si hubo exfiltración de información personal.
4. Opciones de recuperación
Aviso central y honesto: no existe un descifrador gratuito conocido públicamente para The Gentlemen. Nadie puede garantizar el descifrado sin la clave de los atacantes. Con ese contexto, sus opciones reales son:
- Restaurar desde respaldos: la vía más confiable. Use respaldos sin conexión o inmutables, verificados y previos a la intrusión. Antes de restaurar, erradique por completo la amenaza (reinstale sistemas comprometidos, no solo elimine el cifrador).
- Reconstruir sistemas desde cero cuando no haya respaldo íntegro.
- Conservar copias cifradas: guarde los datos cifrados por si en el futuro se publica un descifrador o se recuperan claves (por incautación policial o filtración de la infraestructura del grupo). Esto ha ocurrido con otras familias [1].
- Evaluar el pago como último recurso: es una decisión de negocio y legal, no técnica. El pago no garantiza una herramienta funcional ni evita la publicación de datos, y puede tener implicaciones legales. Consulte asesoría legal antes de cualquier contacto.
Advertencia sobre herramientas no verificadas: evite descargar supuestos "descifradores de The Gentlemen" de foros, anuncios o sitios dudosos. Muchos son fraudes o malware adicional. Confíe únicamente en fuentes reconocidas como No More Ransom [1] o avisos de proveedores de seguridad y CISA [3].
5. Prevención y endurecimiento
- Respaldos 3-2-1 con al menos una copia inmutable o desconectada, y pruebas de restauración periódicas.
- MFA en todos los accesos remotos, VPN, correo y cuentas privilegiadas.
- Cierre o proteja RDP y otros servicios expuestos; use bastiones y listas de acceso.
- Parcheo oportuno de sistemas operativos, hipervisores, NAS y aplicaciones perimetrales.
- Segmentación de red para limitar el movimiento lateral, incluyendo entornos Linux y BSD.
- EDR/XDR con detección de comportamiento en todas las plataformas (no solo Windows).
- Principio de mínimo privilegio y monitoreo de cuentas administrativas.
- Plan de respuesta a incidentes probado, con contactos y responsabilidades definidos [3].
Advertencias honestas (limitaciones)
Los nombres de la nota de rescate y las extensiones de cifrado de The Gentlemen no están verificados públicamente al momento de escribir esta guía; no los inventamos. La ausencia de descifrador gratuito puede cambiar si surge un avance forense o una acción policial, pero hoy no existe uno confiable. La información sobre volumen de víctimas proviene de la exposición de infraestructura del grupo y puede variar. Ninguna guía sustituye un análisis forense del caso concreto.
¿Necesita ayuda? Puede contactarnos: tel. (800) 649-0625 o [email protected].
Referencias
[1] No More Ransom Project, "Decryption Tools." [En línea]. Disponible: https://www.nomoreransom.org/en/decryption-tools.html
[2] Trend Micro, "The Gentlemen ransomware analysis." [En línea]. Disponible: https://www.trendmicro.com/en_us/research.html
[3] Cybersecurity and Infrastructure Security Agency (CISA), "Stop Ransomware." [En línea]. Disponible: https://www.cisa.gov/stopransomware