Glassdoor is verschenen op de leksite van de ransomwaregroep Gentlemen, waarbij de aanvallers dreigden vermeend gestolen informatie vrij te geven als het bedrijf niet reageert voordat de aftelling afloopt.
Glassdoor is een belangrijk online arbeidsplatform waar huidige en voormalige werknemers anoniem bedrijven kunnen beoordelen, salarisinformatie kunnen delen en hun werkervaringen kunnen beschrijven. De dienst biedt ook vacatures en informatie over werkgevers, waardoor werkzoekenden bedrijven en werkgelegenheid kunnen onderzoeken. Glassdoor trekt tot wel 67 miljoen unieke bezoekers per maand, host recensies van meer dan twee miljoen bedrijven en bevat miljoenen actieve vacatures.
De ransomware-bende Gentlemen beweert dat ze Glassdoor hebben gehackt en gegevens uit het bedrijf hebben geëxfiltreerd. De vermelding van de leksite zou een aftelling van 172 uur hebben bevat, waardoor Glassdoor iets meer dan zeven dagen heeft voordat de bedreigde publicatie werd bedreigd.
Gentlemen heeft echter geen monsters vrijgegeven die haar beweringen zouden kunnen onderbouwen. Glassdoor heeft ook de vermeende inbreuk niet bevestigd, wat betekent dat de hoeveelheid en aard van eventuele gecompromitteerde informatie onbekend blijven.
Er is momenteel geen bewijs dat aantoont of de aanvallers interne bedrijfsdocumenten, informatie van Glassdoor-medewerkers, gegevens van werkzoekenden of andere documenten hebben verkregen. Totdat Glassdoor of onderzoekers aanvullende informatie verstrekken, moeten de claims van de ransomwaregroep als ongeverifieerd worden beschouwd.
Als werkgerelateerde informatie onder de gestolen dossiers zou staan, zou die mogelijk waarde kunnen hebben buiten de directe afpersingspoging. Vacatureplatforms bevatten informatie over aanwervingsactiviteiten bij grote aantallen organisaties, terwijl individuele vacatures aanwijzingen kunnen geven over de personeelsprioriteiten van bedrijven en personeelsveranderingen.
Persoonlijke informatie kan extra risico’s opleveren als deze wordt gecompromitteerd. Contactgegevens gecombineerd met informatie over iemands zoektocht naar werk kunnen mogelijk worden gebruikt om gerichte phishing-e-mails te creëren die zich voordoen als potentiële werkgevers. Bedrijfs-e-mailinformatie kan op vergelijkbare wijze aanvallers helpen bij het opzetten van social engineering-campagnes of het vergelijken van gegevens met informatie die in eerdere datalekken is blootgesteld. Geen van deze categorieën informatie is bevestigd als gestolen van Glassdoor.
Gentlemen werkt volgens een ransomware-as-a-service-model waarbij affiliates aanvallen uitvoeren met de infrastructuur die door de operatie is geleverd en de opbrengsten delen met de organisatoren.
Beveiligingsonderzoekers hebben de groep in verband gebracht met ArmCorp, voorheen een affiliate cluster die verbonden was aan de Qilin ransomware-operatie. Een conflict over ongeveer $48.000 aan vermeend onbetaalde commissies werd in juli 2025 openbaar op een ondergronds forum. Bewijs suggereert dat de scheiding al gaande was voordat het geschil openbaar werd, aangezien eerder die maand een ransomware-sample uit Gentlemen met het adres van de leksite van de groep was verschenen.
De operatie gebruikt dubbele afpersingstactieken met datadiefstal, encryptie en dreigementen om gestolen informatie te publiceren. Onderzoekers hebben slachtoffers in meerdere landen geïdentificeerd, waarbij Thailand naar verluidt het grootste aantal vertegenwoordigt.
Voorlopig zijn de claims van Gentlemen tegen Glassdoor niet geverifieerd. Er zijn geen monsters gepubliceerd en het bedrijf heeft niet bevestigd dat zijn systemen of gegevens zijn gecompromitteerd.
