Threat Intelligence

The Gentlemen : comment un partage d'affiliation à 90 % a fait de ce RaaS le second plus actif de 2026

Admin CyberAfrik 19 August 2026 50 lectures
The Gentlemen : comment un partage d'affiliation à 90 % a fait de ce RaaS le second plus actif de 2026

Rapport CTI technique du 19 août 2026

Résumé exécutif

Unit 42 a documenté début juillet 2026 la montée en puissance du groupe de rançongiciel The Gentlemen, actif depuis juillet 2025 et passé à un modèle Ransomware-as-a-Service complet vers septembre de la même année. Selon les données de ransomware.live compilées par Unit 42, le groupe totalisait 580 victimes revendiquées dans 77 pays au 7 juillet 2026, dont 103 dans le seul secteur manufacturier. Juin 2026 a représenté son mois le plus actif avec 117 victimes revendiquées, une hausse de près de 4x par rapport à janvier. Entre le second semestre 2025 et le premier semestre 2026, le nombre de victimes revendiquées a été multiplié par plus de six.

Ce qui distingue The Gentlemen des opérations RaaS classiques tient à trois éléments combinés : un partage de rançon de 90 % pour les affiliés, largement au-dessus des 70 à 80 % habituels du secteur, une discipline opérationnelle marquée par des semaines de reconnaissance et d'exfiltration avant tout chiffrement, et un arsenal technique incluant l'exploitation de pilotes vulnérables pour désactiver les outils de sécurité au niveau noyau. Le groupe, également suivi par Microsoft sous le nom Storm-2697, montre une capacité à cibler simultanément Windows, Linux, VMware ESXi, les NAS et les systèmes BSD grâce à des variantes de rançongiciel écrites en Go et en C.

Chronologie

DateÉvénement
Juillet 2025Première activité observée ; le groupe aurait opéré auparavant sous le nom ArmCorp en tant qu'affilié de Qilin RaaS, selon PRODAFT
Septembre 2025Bascule vers un modèle RaaS complet avec environ 20 opérateurs et lancement officiel
Mai 2026Annonce d'un partenariat avec BreachForums pour le recrutement d'affiliés ; fuite d'une base de données interne attribuée à un possible initié
Juin 2026Pic mensuel de 117 victimes revendiquées, plus haut niveau observé depuis le lancement
10 juillet 2026Publication du rapport Unit 42 « No Manners Here », dénombrant 580 victimes revendiquées dans 77 pays depuis l'origine (source ransomware.live)
Août 2026Le groupe reste classé parmi les opérations de rançongiciel les plus actives du moment par plusieurs éditeurs (Red Piranha, Halcyon)

Fiche d'acteur / campagne (format fiche CTI)

Acteur : The Gentlemen | Alias : Storm-2697 (Microsoft) | Modèle : Ransomware-as-a-Service, double extorsion

The Gentlemen opère selon un modèle de double extorsion : vol de données pendant deux à six semaines, puis chiffrement de l'infrastructure, puis publication des données volées en cas de non-paiement. Contrairement aux opérations qui privilégient le volume, le groupe sélectionne ses cibles avec soin, en priorité des entreprises de plus de 500 employés disposant d'environnements Active Directory complexes et d'une infrastructure VMware significative. L'énumération spécifique des groupes d'administrateurs VMware pendant la phase de reconnaissance indique une préparation délibérée au chiffrement des hyperviseurs, un choix qui maximise l'impact opérationnel en rendant simultanément indisponibles toutes les machines virtuelles dépendantes.

Deux vecteurs d'accès initial coexistent : l'exploitation d'interfaces d'administration exposées sur Internet, notamment des panneaux FortiGate et des interfaces VPN vulnérables à des failles connues et déjà patchées côté éditeur (CVE-2024-55591 sur FortiOS/FortiProxy, CVE-2025-32433 sur le serveur SSH Erlang/OTP, CVE-2025-33073 sur le client SMB Windows, CVE-2025-55182 sur React2Shell), et l'utilisation d'identifiants valides achetés sur des marchés clandestins auprès d'opérateurs d'infostealers. Ce second vecteur est particulièrement difficile à détecter car il génère des journaux d'authentification en apparence légitimes.

Conditions d'exploitation : accès initial via failles patchées mais non appliquées côté victime, ou identifiants compromis achetés sur le dark web. PoC disponible : sans objet pour une campagne d'acteur, les vulnérabilités d'accès initial exploitées sont documentées et corrigées depuis plusieurs mois par leurs éditeurs respectifs. Mitigation : application des correctifs listés ci-dessus, authentification multifacteur résistante au phishing, et rotation régulière des identifiants.

Diagramme de la chaîne d'attaque


Diagramme construit à partir de l'analyse Red Piranha (mapping MITRE ATT&CK complet), du rapport Unit 42 « No Manners Here » et des recherches Check Point associées.

Analyse technique

Étape 1 : reconnaissance et sélection de la cible

Avant tout accès technique, The Gentlemen mène une reconnaissance patiente pour identifier des organisations avec des portails SaaS exposés, des interfaces d'administration mal configurées ou des points d'accès API accessibles publiquement. Cette phase s'appuie sur des sources ouvertes, des forums clandestins et l'exposition de configurations cloud, et sert aussi à préparer les négociations de rançon en identifiant le chiffre d'affaires et les décideurs de l'organisation ciblée.

Étape 2 : accès initial par exploitation ou identifiants compromis

Le groupe exploite en priorité des panneaux d'administration FortiGate et des interfaces VPN exposées, via des vulnérabilités connues et déjà corrigées par l'éditeur, ce qui suggère un ciblage d'organisations n'ayant pas maintenu leur niveau de correctifs. En parallèle, des identifiants de domaine achetés sur des marchés clandestins d'infostealers permettent une authentification directe qui se fond dans l'activité administrative légitime.

Étape 3 : reconnaissance interne et énumération Active Directory

Une fois à l'intérieur, le groupe déploie Advanced IP Scanner pour cartographier les systèmes actifs et exécute des scripts batch personnalisés pour énumérer les comptes administrateurs de domaine, les administrateurs d'entreprise et, spécifiquement, les groupes d'administrateurs VMware, signe d'une préparation ciblée au chiffrement de l'infrastructure de virtualisation.

Étape 4 : élévation de privilèges et neutralisation des défenses par BYOVD

Le groupe utilise PowerRun.exe pour contourner l'UAC et obtenir un contexte administratif, puis exploite CVE-2025-7771 dans le pilote ThrottleStop, un utilitaire légitime de gestion thermique, pour exécuter du code au niveau noyau. Le pilote est renommé ThrottleBlood.sys pour masquer son origine, puis chargé pour exécuter Allpatch2.exe et All.exe, des outils capables d'identifier dynamiquement la solution EDR active sur la machine et de la terminer spécifiquement, plutôt que de s'appuyer sur une liste statique de produits ciblés.

Étape 5 : mouvement latéral, exfiltration et déploiement du chiffrement

Avec la sécurité endpoint neutralisée, le groupe se déplace latéralement via PsExec sur SMB, RDP après modification du registre pour abaisser les restrictions, et PuTTY en SSH pour atteindre les systèmes Linux et ESXi. AnyDesk est installé comme service Windows pour un accès distant persistant. Les données sensibles des partages réseau (finance, juridique, RH, R&D) sont collectées puis exfiltrées via WinSCP en SFTP/SCP chiffré, sur une durée de cinq à trente jours selon le volume. Le chiffrement, déployé uniquement après la fin de l'exfiltration, repose sur un binaire Go multiplateforme nécessitant un paramètre de mot de passe pour s'exécuter, ce qui complique l'analyse en bac à sable.

Indicateurs de compromission

TypeValeur
Infrastructure C2Portail de négociation TOR : tezwsse5czllksjb7cwp65rvnk4oobmzti2znn42i43bjdfd2prqqkad.onion
Infrastructure C2Site de fuite de données TOR : 25swr3rgce7elyedjmmhdw4ourgtxc72mj2cynsrqz6wwitestfpiiyd.onion
CommunicationIdentifiant TOX : F8E24C7F5B12CD69C44C73F438F65E9BF560ADF35EBBDF92CF9A9B84079F8F04060FF98D098E
FichierNote de rançon : README-GENTLEMEN.txt
Extension de fichier.7mtzhh (principale), .ojuopo (observée dans des campagnes distinctes)
Outil BYOVDThrottleBlood.sys, version renommée de ThrottleStop.sys exploitant CVE-2025-7771
OutilAll.exe, Allpatch2.exe (désactivation dynamique d'EDR/antivirus)
OutilPowerRun.exe (contournement UAC)
Script1.bat (reconnaissance Active Directory)

MITRE ATT&CK

Cartographie publiée par Red Piranha à partir de l'analyse de The Gentlemen, complétée par les recommandations Unit 42.

TactiqueTechniqueIDJustification
Initial AccessExploit Public-Facing ApplicationT1190Exploitation de panneaux d'administration FortiGate et d'interfaces VPN exposées
Initial AccessValid AccountsT1078Utilisation d'identifiants de domaine compromis achetés sur des marchés clandestins
Privilege EscalationExploitation for Privilege EscalationT1068Contournement UAC via PowerRun.exe et exploitation noyau de CVE-2025-7771
Defense EvasionImpair DefensesT1562.001Chargement du pilote vulnérable ThrottleBlood.sys pour désactiver les EDR/antivirus au niveau noyau
DiscoveryAccount Discovery: Domain AccountT1087.002Énumération des administrateurs de domaine et des groupes d'administrateurs VMware
Lateral MovementRemote Services: SMB/Windows Admin SharesT1021.002Déploiement via PsExec sur les partages d'administration SMB
ExfiltrationExfiltration Over Alternative ProtocolT1048.001Exfiltration via WinSCP en SFTP/SCP chiffré avant chiffrement des systèmes

Remédiation : checklist opérationnelle

  1. Patcher en priorité les quatre vulnérabilités d'accès initial documentées : CVE-2024-55591 (FortiOS/FortiProxy), CVE-2025-32433 (Erlang/OTP SSH), CVE-2025-33073 (client SMB Windows) et CVE-2025-55182 (React2Shell), et auditer les interfaces d'administration FortiGate et VPN exposées à Internet.
  2. Déployer une authentification multifacteur résistante au phishing sur l'ensemble des accès à privilèges et auditer régulièrement l'exposition d'identifiants sur les marchés d'infostealers.
  3. Activer la protection anti-tampering des EDR et surveiller le chargement de pilotes non signés ou connus vulnérables, en particulier toute variante renommée de ThrottleStop.sys.
  4. Mettre en place des alertes SIEM à sévérité élevée sur la création, la suppression ou l'exécution de toute tâche planifiée contenant la chaîne « gentlemen », ainsi que sur les commandes wevtutil visant l'effacement des journaux Security/System.
  5. Traiter l'environnement de virtualisation comme une infrastructure tier-0 : restreindre les interfaces de gestion ESXi à un VLAN de gestion isolé, désactiver SSH par défaut sur les hôtes ESXi, et surveiller toute énumération des groupes d'administrateurs VMware.
  6. Appliquer un signing SMB strict, désactiver totalement SMBv1, et limiter les mouvements latéraux entre segments internes pour contenir la propagation.
  7. Maintenir et valider régulièrement des sauvegardes hors ligne, et mettre en place des alertes comportementales sur l'utilisation de vssadmin et wmic pour la suppression de clichés instantanés de volume.

Sources

Tags : The GentlemenStorm-2697ransomwareRaaSThrottleBlood.sysBYOVDdouble extorsionCVE-2025-7771
Partager cet article