2 Remove Virus

Gentlemen Gang de ransomware amenaza con publicar supuestas datos de Glassdoor

Glassdoor ha aparecido en el sitio de filtraciones operado por el grupo de ransomware Gentlemen, con los atacantes amenazando con revelar información supuestamente robada si la empresa no responde antes de que expire la cuenta atrás.

 

 

Glassdoor es una importante plataforma de empleo online donde empleados actuales y antiguos pueden revisar empresas de forma anónima, compartir información salarial y describir sus experiencias laborales. El servicio también ofrece ofertas de empleo e información sobre empleadores, permitiendo a los buscadores investigar empresas y oportunidades de empleo. Glassdoor atrae hasta 67 millones de visitantes únicos al mes, aloja reseñas de más de dos millones de empresas y cuenta con millones de ofertas de empleo activas.

La banda de ransomware Gentlemen afirma que violó Glassdoor y exfiltró datos de la empresa. Su listado en el sitio de filtraciones supuestamente incluía una cuenta atrás de 172 horas, lo que da a Glassdoor algo más de siete días antes de la amenaza de publicación.

Sin embargo, Gentlemen no ha publicado muestras que respalden sus afirmaciones. Glassdoor tampoco ha confirmado la supuesta brecha, lo que significa que la cantidad y naturaleza de cualquier información potencialmente comprometida siguen siendo desconocidas.

Actualmente no hay pruebas que establezcan si los atacantes obtuvieron documentos internos corporativos, información perteneciente a empleados de Glassdoor, datos asociados a buscadores de empleo u otros registros. Hasta que Glassdoor o los investigadores proporcionen información adicional, las afirmaciones del grupo de ransomware deben considerarse no verificadas.

Si la información relacionada con el empleo estuviera entre los registros robados, podría tener un valor más allá del intento inmediato de extorsión. Las plataformas de empleo contienen información sobre la actividad de contratación en un gran número de organizaciones, mientras que las ofertas de empleo individuales pueden aportar pistas sobre las prioridades de personal de las empresas y los cambios en la plantilla.

La información personal podría crear riesgos adicionales si se viera comprometida. Los datos de contacto combinados con información sobre la búsqueda de empleo de una persona podrían usarse para crear correos electrónicos de phishing dirigidos que se hagan pasar por posibles empleadores. La información de correos corporativos podría ayudar de forma similar a los atacantes a construir campañas de ingeniería social o a cruzar registros con información expuesta en brechas anteriores. Ninguna de estas categorías de información ha sido confirmada como robada de Glassdoor.

Gentlemen opera utilizando un modelo de ransomware como servicio, en el que los afiliados realizan ataques utilizando la infraestructura proporcionada por la operación y comparten los beneficios con sus organizadores.

Investigadores de seguridad han vinculado al grupo con ArmCorp, anteriormente un clúster afiliado asociado a la operación de ransomware Qilin. Una disputa que involucraba aproximadamente 48.000 dólares en supuestas comisiones impagadas se hizo pública en un foro clandestino en julio de 2025. Las pruebas sugieren que la separación ya estaba en marcha antes de que la disputa se hiciera pública, ya que una muestra de ransomware Gentlemen que contenía la dirección del sitio de filtración del grupo había aparecido a principios de ese mes.

La operación utiliza tácticas de doble extorsión que incluyen robo de datos, cifrado y amenazas de publicar información robada. Los investigadores han identificado víctimas en varios países, siendo Tailandia supuestamente la mayor cifra.

Por ahora, las afirmaciones de Gentlemen contra Glassdoor siguen sin verificarse. No se han publicado muestras y la empresa no ha confirmado que sus sistemas o datos hayan sido comprometidos.