Ransomware The Gentlemen : comment protéger vos données ?

Bannière ManageEngine sur le ransomware The Gentlemen illustrant un cybercriminel en costume détruisant méthodiquement des snapshots VSS, des services de backup et des logs avant de chiffrer un réseau d'entreprise.

Les sauvegardes, c'est le filet de sécurité. Le dernier rempart. Ce qui permet de dormir tranquille en se disant : "Même si on se fait chiffrer, on pourra restaurer."

The Gentlemen a une vision différente : il détruit le filet avant même de pousser quelqu'un dans le vide.

Ce ransomware-as-a-service (RaaS), apparu en 2025 après une scission de l'écosystème Qilin, ne se contente plus de chiffrer vos données. Il passe des semaines à l'intérieur de votre réseau pour préparer méthodiquement l'effacement de vos sauvegardes.

Snapshots VSS supprimés. Services de backup arrêtés. Antivirus désactivés. Logs effacés. Quand le chiffrement se déclenche, il ne vous reste aucune porte de sortie.

Le groupe, suivi par Microsoft sous le nom Storm-2697, comptabilise 675 victimes dans le monde depuis mi-2025. En France, il est responsable de 27 cas sur le premier semestre 2026 à lui seul, concentrant avec Qilin près de 181 des victimes françaises recensées.

Derrière ce nom élégant se cache une machine de guerre. Voici son mode opératoire et surtout les mesures concrètes pour s'en protéger.  

1-Comment The Gentlemen détruit vos sauvegardes avant de chiffrer ?

C'est là que The Gentlemen se distingue vraiment.

La plupart des ransomwares arrivent, chiffrent, partent. The Gentlemen, lui, prend son temps. En moyenne deux à six semaines à l'intérieur de votre réseau avant de déclencher quoi que ce soit.

Pendant ce temps, il observe. Il cartographie. Il identifie où sont vos sauvegardes, vos snapshots, vos outils de protection.

Et quand l'heure arrive, il n'attaque pas vos données en premier.

Il attaque ce qui vous permettrait de les récupérer.

La séquence est méthodique. Il désactive d'abord Microsoft Defender et ajoute ses propres fichiers aux exclusions. Il arrête ensuite tous les services de sauvegarde et de sécurité en cours d'exécution.

Il supprime les Volume Shadow Copies, ces snapshots Windows qui permettent de restaurer des fichiers sans sauvegarde externe. Il efface enfin les journaux d'événements Windows pour ne laisser aucune trace de son passage.

Quand le chiffrement se déclenche, votre infrastructure de récupération après sinistre n'existe plus.

C'est précisément pourquoi les stratégies de sauvegarde classiques ne suffisent plus face à ce type de menace. Une sauvegarde accessible depuis le réseau compromis est une sauvegarde déjà condamnée.

2-Comment The Gentlemen se propage dans tout votre réseau? 

Un seul poste compromis. C'est tout ce dont il a besoin.

Une fois à l'intérieur, The Gentlemen ne reste pas là où il a atterri. Il se déplace. Vite. Et de façon autonome.

Le ransomware dispose de 21 techniques d'exécution à distance différentes. PsExec, WMIC, tâches planifiées, services Windows, PowerShell. Chacune tentée indépendamment des autres sur chaque machine atteignable.

Pourquoi 21 ? Parce que si 20 sont bloquées, la 21e suffit.

C'est cette redondance qui le rend particulièrement difficile à contenir. Dans un environnement classique, bloquer une technique ralentit l'attaquant. Avec The Gentlemen, ça ne change presque rien.

L'hôte infecté se transforme en point de distribution. Il crée un partage réseau caché, y dépose le payload, et commence à l'envoyer sur toutes les machines qu'il découvre. Serveurs, postes de travail, contrôleurs de domaine. Tout ce qui est accessible devient une cible.

Et pendant que la propagation avance, la séquence de défense est poussée sur chaque nouvelle cible avant même l'arrivée du chiffrement. Defender désactivé, pare-feu ouvert, SMB1 activé.

Le réseau entier peut être chiffré en quelques heures.

3-Comment se protéger concrètement contre The Gentlemen? 

La bonne nouvelle, c'est que The Gentlemen laisse des traces. Beaucoup de traces.

Le problème, c'est qu'il faut savoir où regarder.

La première ligne de défense, c'est le périmètre. The Gentlemen entre par les accès exposés sur internet : VPN SSL, interfaces d'administration, appareils réseau non patchés. Notamment via la faille CVE-2024-55591 sur FortiOS et FortiProxy, référencée au catalogue des vulnérabilités exploitées de la CISA. Réduire cette surface, c'est réduire les chances qu'il entre.

Ensuite, les sauvegardes. Pas n'importe lesquelles. Des sauvegardes immuables, hors ligne, que le ransomware ne peut pas atteindre depuis le réseau compromis. C'est la seule garantie réelle de pouvoir restaurer ses données sans payer.

Troisième point : la surveillance comportementale. The Gentlemen annonce ce qu'il fait. La suppression des shadow copies, l'arrêt des services de sauvegarde, la désactivation de Defender. Ce sont des signaux forts, détectables, qui précèdent toujours le chiffrement. Si votre système de détection les voit, vous avez encore le temps d'agir.

Quatrième point : le principe du moindre privilège. The Gentlemen se propage parce qu'il obtient des droits d'administration sur le réseau. Limiter ces droits, segmenter le réseau, surveiller les mouvements latéraux. C'est ce qui transforme une infection locale en incident contenu plutôt qu'en catastrophe généralisée.

Enfin, les mises à jour. L'entrée initiale passe souvent par des vulnérabilités connues et non corrigées. Un patch régulier ferme ces portes avant que quelqu'un les pousse.

4-Le décrypteur existe. Mais ne changez pas vos habitudes pour autant. 

En juin 2026, une bonne nouvelle est tombée dans le monde de la cybersécurité.

Un premier décrypteur pour The Gentlemen a été publié sur GitHub. Il fonctionne en extrayant les clés X25519 de la mémoire du système avant qu'elles ne soient effacées. Pour les victimes encore en cours d'incident, c'est une fenêtre de récupération réelle.

Mais attention à la conclusion hâtive.

Un décrypteur, c'est une réponse à une version. The Gentlemen évolue. Ses affiliés adaptent le code entre chaque campagne. Ce qui fonctionne aujourd'hui ne fonctionnera pas nécessairement sur la prochaine variante.

Et surtout, un décrypteur ne restaure pas ce qui a été volé.

The Gentlemen opère en double extorsion. Vos données sont exfiltrées avant le chiffrement. Même si vous récupérez vos fichiers, l'attaquant détient toujours une copie. Et la menace de publication sur le site de fuite reste entière.

C'est là que la vraie protection commence. Pas dans la réponse à l'incident. Dans ce qui est mis en place avant.

Des sauvegardes immuables. Une surveillance comportementale active. Des accès restreints. Un réseau segmenté. Ce sont ces décisions, prises aujourd'hui, qui déterminent si demain vous regardez un décrypteur avec soulagement ou avec la question qui reste sans réponse : qu'est-ce qu'ils ont pris avant de chiffrer ?

5-Conclusion 

The Gentlemen ne ressemble pas aux ransomwares qu'on a appris à craindre.

Il ne frappe pas vite. Il ne frappe pas au hasard.

Il s'installe. Il observe. Il démantèle méthodiquement tout ce qui pourrait vous permettre de vous relever. Et quand il frappe, c'est parce qu'il sait que vous n'avez plus rien pour rebondir.

C'est ça, le vrai danger. Pas le chiffrement. La destruction silencieuse de vos filets de sécurité, semaine après semaine, sans que personne ne le remarque.

La réponse n'est pas dans la panique. Elle est dans la préparation.

Sauvegardes immuables hors ligne. Surveillance comportementale. Principe du moindre privilège. Mises à jour régulières. Ce ne sont pas des mesures extraordinaires. Ce sont les fondations que The Gentlemen cherche à trouver absentes quand il arrive.

Un décrypteur existe aujourd'hui. La prochaine variante n'en aura peut-être pas.

Le filet, c'est vous qui le tendez. Avant que quelqu'un décide de le couper.

FAQ

Qu'est-ce que le ransomware The Gentlemen ?

Un ransomware-as-a-Service (RaaS) apparu en 2025, issu d'une scission de Qilin. Il utilise la double extorsion : vol des données puis chiffrement, avec menace de publication si la rançon n'est pas payée. Sa particularité : il détruit méthodiquement vos sauvegardes avant de chiffrer.

Pourquoi The Gentlemen perturbe-t-il la restauration des données ?

Avant le chiffrement, il supprime les snapshots Windows (Volume Shadow Copies), arrête les services de sauvegarde, désactive les antivirus et efface les journaux. Quand le chiffrement arrive, il ne reste aucune option de restauration accessible depuis le réseau.

Comment The Gentlemen se propage-t-il ?

Il utilise 21 techniques d'exécution à distance : PsExec, WMIC, tâches planifiées, services Windows, PowerShell. Si 20 sont bloquées, la 21e suffit. L'hôte infecté devient un point de distribution automatique vers toutes les machines accessibles.

Quelles sont les victimes de The Gentlemen ?

The Gentlemen cible des secteurs variés : éducation, santé, transports et services financiers, en Amérique du Nord, Europe, Afrique et Asie. En France, le groupe est responsable de 27 cas sur le seul premier semestre 2026.

Existe-t-il un décrypteur pour The Gentlemen ?

Oui. Un premier décrypteur a été publié sur GitHub en juin 2026. Il fonctionne en extrayant les clés de chiffrement de la mémoire avant qu'elles ne soient effacées. Attention : il ne couvre que les versions actuelles du ransomware, évolue à chaque campagne, et ne restaure pas les données volées avant le chiffrement.