O Glassdoor apareceu no site de vazamento operado pelo grupo de ransomware Gentlemen, com os atacantes ameaçando divulgar informações supostamente roubadas caso a empresa não responda antes do término da contagem regressiva.
O Glassdoor é uma importante plataforma online de emprego onde funcionários atuais e antigos podem avaliar empresas anonimamente, compartilhar informações salariais e descrever suas experiências no trabalho. O serviço também fornece anúncios de vagas e informações sobre empregadores, permitindo que candidatos pesquissem empresas e oportunidades de emprego. O Glassdoor atrai até 67 milhões de visitantes únicos por mês, hospeda avaliações de mais de dois milhões de empresas e conta com milhões de vagas ativas.
A gangue de ransomware Gentlemen afirma que invadiu o Glassdoor e exfiltrou dados da empresa. Sua listagem no site de vazamento teria incluído uma contagem regressiva de 172 horas, dando ao Glassdoor pouco mais de sete dias antes da publicação ameaçada.
No entanto, a Gentlemen não divulgou amostras que possam fundamentar suas alegações. A Glassdoor também não confirmou a suposta violação, o que significa que a quantidade e a natureza de qualquer informação potencialmente comprometida permanecem desconhecidas.
Atualmente, não há evidências que comprovem se os atacantes obtiveram documentos corporativos internos, informações pertencentes a funcionários da Glassdoor, dados associados a candidatos a emprego ou outros registros. Até que a Glassdoor ou os investigadores forneçam informações adicionais, as alegações do grupo de ransomware devem ser tratadas como não verificadas.
Se informações relacionadas ao emprego estivessem entre os registros roubados, elas poderiam ter valor além da tentativa imediata de extorsão. Plataformas de emprego contêm informações sobre a atividade de contratação em um grande número de organizações, enquanto anúncios individuais podem fornecer pistas sobre as prioridades de recrutamento das empresas e mudanças na força de trabalho.
Informações pessoais podem criar riscos adicionais se forem comprometidas. Detalhes de contato combinados com informações sobre a busca de emprego de uma pessoa podem ser usados para criar e-mails de phishing direcionados se passando por empregadores em potencial. Informações de e-mail corporativo também podem ajudar atacantes a construir campanhas de engenharia social ou cruzar registros com informações expostas em vazamentos anteriores. Nenhuma dessas categorias de informações foi confirmada como roubada do Glassdoor.
A Gentlemen opera usando um modelo de ransomware como serviço, no qual afiliados realizam ataques usando a infraestrutura fornecida pela operação e compartilham os lucros com seus organizadores.
Pesquisadores de segurança ligaram o grupo à ArmCorp, anteriormente um cluster afiliado associado à operação de ransomware Qilin. Uma disputa envolvendo aproximadamente $48.000 em supostas comissões não pagas tornou-se pública em um fórum clandestino em julho de 2025. Evidências sugerem que a separação já estava em andamento antes da disputa se tornar pública, já que uma amostra de ransomware Gentlemen contendo o endereço do local de vazamento do grupo havia aparecido no início daquele mês.
A operação utiliza táticas de extorsão dupla envolvendo roubo de dados, criptografia e ameaças de publicar informações roubadas. Pesquisadores identificaram vítimas em vários países, sendo a Tailândia supostamente a maior parte do grupo.
Por enquanto, as alegações da Gentlemen contra a Glassdoor permanecem não verificadas. Nenhuma amostra foi publicada, e a empresa não confirmou que seus sistemas ou dados foram comprometidos.