The Gentlemen: el ransomware que está poniendo en jaque a universidades de todo el mundo

Por Fredy Avila  

Un nuevo informe confirma lo que muchos responsables de seguridad en el sector educativo ya intuían: las universidades y colegios están en la mira de un grupo de ransomware que ha crecido a una velocidad inusual en apenas seis meses. Se llama The Gentlemen, y su irrupción está detrás de un repunte significativo de los ataques contra instituciones de educación superior durante la primera mitad de 2026.

Lo que dice el informe

Según el Education Ransomware Roundup de Comparitech, correspondiente al primer semestre de 2026 y publicado el 23 de julio, los ataques contra proveedores de educación superior aumentaron un 8% entre enero y junio de 2026 en comparación con el semestre anterior. La cifra por sí sola no parecería alarmante, pero el detalle que explica ese repunte sí lo es: los ataques de The Gentlemen contra el sector educativo crecieron un 275% frente al segundo semestre de 2025, y el 80% de esos ataques se concentraron específicamente en universidades y colegios.

Lo llamativo es que este incremento ocurre en un contexto donde, en general, el número total de incidentes reportados contra el sector educativo ha disminuido. Es decir: la actividad ransomware global contra la educación no crece, pero un solo actor está reconfigurando el mapa de riesgo del sector.

En cifras globales, Comparitech contabilizó 104 ataques de ransomware contra instituciones educativas en todo el mundo durante el primer semestre de 2026, de los cuales 36 fueron confirmados oficialmente por las víctimas. Estados Unidos concentró el mayor número de víctimas confirmadas (34), seguido por el Reino Unido (13) y Brasil (8), mientras que universidades de otros 17 países registraron al menos un ataque confirmado en el periodo.

En cuanto a los grupos más activos contra el sector, The Gentlemen y Qilin empatan en el primer lugar con 15 ataques reivindicados cada uno, seguidos por LockBit (9) e Interlock y Nova (6 cada uno).

¿Por qué crece tan rápido The Gentlemen?

Varios factores ayudan a explicar la expansión acelerada de este grupo, que opera bajo un modelo de ransomware como servicio (RaaS):

  • Reparto de ganancias más atractivo para afiliados. El grupo ofrece hasta un 90% de lo recaudado en los rescates a quienes ejecutan los ataques, un porcentaje notablemente superior al 70-80% que suelen ofrecer operaciones ya establecidas. Esto ha facilitado el reclutamiento de ciberdelincuentes con experiencia.
  • Capacidad técnica multiplataforma. A diferencia de la mayoría de las familias de ransomware, que se centran en cifrar sistemas Windows, The Gentlemen cuenta con variantes de cifrado independientes para Linux, ESXi, NAS y BSD. Esto le permite cifrar simultáneamente todo el entorno de una organización —incluyendo servidores de respaldo y máquinas virtuales—, eliminando buena parte de las rutas de recuperación de las que dependen las víctimas.
  • Foco de ataque poco concentrado geográficamente. Mientras otros grupos como Qilin dirigen buena parte de sus ataques hacia Estados Unidos, The Gentlemen ha mostrado un patrón de actividad más disperso globalmente, lo que ha dificultado anticipar sus objetivos.

Un problema que ya venía gestándose

El crecimiento de The Gentlemen no es un fenómeno repentino. Los reportes mensuales de Comparitech durante 2026 ya mostraban señales de esta tendencia: en enero, el grupo fue el segundo con más ataques confirmados a nivel global; en febrero fue identificado como responsable de tres ataques contra el sector educativo brasileño; y para el primer trimestre del año ya ocupaba el segundo lugar en número total de víctimas reivindicadas a nivel mundial, solo detrás de Qilin.

Qué implica para las universidades

Para las instituciones de educación superior, este panorama plantea varios retos concretos:

  1. La superficie de ataque es más amplia de lo habitual. Al no limitarse a entornos Windows, un ataque exitoso de The Gentlemen puede comprometer simultáneamente servidores académicos, sistemas de virtualización y almacenamiento en red, complicando cualquier estrategia de recuperación basada solo en copias de seguridad tradicionales.
  2. El atractivo económico del modelo de afiliados sugiere que el grupo seguirá creciendo mientras mantenga esa política de reparto, lo que hace previsible que seguirá siendo una amenaza relevante para el sector en los próximos meses.
  3. La disminución general de ataques contra educación no debe generar una falsa sensación de seguridad. El caso de The Gentlemen demuestra que un solo grupo puede revertir una tendencia positiva y concentrar el riesgo en un segmento específico del sector.

Para los equipos de seguridad de instituciones educativas, esto refuerza la necesidad de revisar la exposición de dispositivos perimetrales, fortalecer la gestión de credenciales compradas o filtradas —el vector de entrada más recurrente de este grupo— y asegurar que las estrategias de respaldo contemplen entornos heterogéneos (Windows, Linux, virtualización y almacenamiento en red) y no solo los sistemas más comunes.


Fuente: Comparitech, "Education Ransomware Roundup: H1 2026" (23 de julio de 2026), citado en Infosecurity Magazine, "Ransomware Attacks Targeting Universities on the Rise".