Ransomware The Gentlemen

Ransomware opéré par des humains (RaaS) · Suivi sous l'appellation Storm-2697 · Observé depuis la mi-2025 · Windows · Dernière mise à jour le 20 juillet 2026

Vue d'ensemble

The Gentlemen est une opération de ransomware-as-a-service opérée par des humains, apparue à la mi-2025 et passée à un modèle d'affiliation en septembre 2025. Microsoft Threat Intelligence suit ses opérateurs sous l'appellation Storm-2697 et décrit son programme de chiffrement comme un binaire Go ciblant Windows et obfusqué avec Garble. L'opération recourt à la double extorsion : les données sont dérobées avant le chiffrement, puis les victimes sont menacées d'une publication sur un site de fuite si elles ne paient pas.

Deux caractéristiques en font un problème à l'échelle du réseau plutôt qu'un incident limité à un seul hôte. Premièrement, le programme de chiffrement associe un chiffrement robuste propre à chaque fichier à un module d'auto-propagation agressif. Microsoft indique qu'un seul hôte infecté tente 21 opérations distinctes d'exécution à distance contre chaque système accessible qu'il découvre ; une seule voie fonctionnelle suffit donc à poursuivre la propagation. Deuxièmement, avant de chiffrer, il désactive méthodiquement les défenses, arrête les services de sauvegarde et de sécurité, et détruit les options de récupération locales.

L'accès initial ne repose pas sur de nouveaux exploits. Les rapports attribuent l'intrusion à des équipements de périphérie exposés à Internet, à des SSL-VPN et à des interfaces de gestion à distance, ainsi qu'à des comptes valides et à des identifiants achetés auprès de courtiers en accès initial. KrebsOnSecurity indique que l'opérateur fournit aux affiliés des identifiants SSL-VPN obtenus par force brute ou issus des propres données du groupe. L'un des vecteurs documentés sur les équipements de périphérie est le contournement de l'authentification dans FortiOS et FortiProxy, à savoir CVE-2024-55591, que la CISA a ajouté à son catalogue Known Exploited Vulnerabilities en janvier 2025.

The Gentlemen n'est ni un logiciel de vol d'informations ni un chargeur. Son objectif est l'impact : chiffrement massif des fichiers et extorsion. Pour les équipes de défense, le signal utile est la séquence précédant le chiffrement, particulièrement visible dans la télémétrie des terminaux : altération de Defender, arrêt des services de sauvegarde, suppression des clichés instantanés de volume, effacement des journaux d'événements et rafale de tentatives d'exécution à distance sur le réseau.

Chaîne d'attaque opérationnelle · de l'accès périphérique au chiffrement étendu au domaine
  1. Début

    Équipement de périphérie / VPN

    CVE-2024-55591 · comptes valides · identifiants IAB

  2. Étape 1

    Reconnaissance et élévation de privilèges

    Accès administrateur de domaine · abus GPO

  3. Étape 2

    Exécution SYSTEM

    La tâche planifiée gentlemen_system relance la charge utile en tant que SYSTEM

  4. Étape 3

    Évasion des défenses

    Defender désactivé · sauvegardes et journaux arrêtés · VSS supprimé · journaux d'événements effacés

    Set-MpPreferencevssadminwevtutil
  5. Étape 4

    Chiffrement

    Clés par fichier Curve25519 / XChaCha20 · extension .umc16h ajoutée

  6. Étape 5

    Auto-propagation

    21 techniques par cible · PsExec / WMI / WinRM / tâches planifiées / services

  7. Impact

    Double extorsion

    Menace de site de fuite · récupération détruite sur l'hôte · demande de rançon

L'intrusion est opérée par l'homme et peut durer de quelques heures à plusieurs jours entre l'accès initial et le chiffrement. Étant donné que le modèle RaaS met l'outil de chiffrement entre les mains de nombreux affiliés, la phase de contrôle manuel varie, mais le comportement de pré-chiffrement et de propagation de l'outil lui-même est cohérent d'un déploiement à l'autre. C'est dans la séquence précédant le chiffrement que des fenêtres de détection s'ouvrent.

Tactiques, techniques et procédures

The Gentlemen se rattache à un large ensemble de tactiques MITRE ATT&CK Enterprise, avec la densité la plus élevée dans Exécution, Évasion des défenses, Découverte, Déplacement latéral et Impact. La couverture ci-dessous reflète le comportement documenté dans l'analyse de l'outil de chiffrement par Microsoft Threat Intelligence, ainsi que les rapports sur l'accès initial de la CISA et du journalisme indépendant.

Détail des techniquesTechniques clés · mappées au comportement et à la télémétrie observés
TactiqueTechniquesCe que fait The GentlemenTélémétrie Defender
Accès initialEntrée par des équipements de périphérie exposés à Internet et des SSL-VPN, y compris le contournement d'authentification FortiOS/FortiProxy CVE-2024-55591, ainsi que des comptes valides et des identifiants fournis par des courtiers.Journaux d'authentification VPN et pare-feu, création de nouveaux comptes super-admin ou locaux sur les équipements de périphérie, modifications de configuration périphérique, connexions depuis de nouvelles géographies.
ExécutionL'outil de chiffrement pilote tout via les outils Windows intégrés : PowerShell, wmic, schtasks, sc et une copie intégrée de PsExec. Il s'exécute à la fois localement et sur des hôtes distants.Création de processus avec ligne de commande, relations parent-enfant, journaux de blocs de script PowerShell, événements de création de services et de tâches planifiées.
PersistanceExécution automatique stratégiée : tâches planifiées UpdateSystem (SYSTEM) et UpdateUser, plus valeurs de clé Run GupdateS sous HKLM et GupdateU sous HKCU.Création de tâches planifiées (événement 4698), écritures de registre vers les clés Run, modifications de valeurs d'exécution automatique sur les deux ruches.
Élévation de privilègesCrée une tâche unique nommée gentlemen_system pour se relancer en tant que SYSTEM et définit LOCKER_BACKGROUND=1. Les identifiants d'administrateur de domaine obtenus pendant l'intrusion permettent une portée à l'échelle du domaine.Création de tâche s'exécutant en tant que SYSTEM, modifications de jeton ou de niveau d'intégrité, processus enfants SYSTEM inhabituels lancés depuis des chemins inscriptibles par l'utilisateur.
Évasion de défenseDésactive la surveillance en temps réel de Defender, ajoute son propre binaire et l'ensemble du volume C:\ aux exclusions, arrête une large liste de processus et services de sécurité et de sauvegarde, efface les journaux d'événements Système, Application et Sécurité avec wevtutil, et supprime prefetch, les journaux de diagnostic et l'historique PowerShell. Le binaire Go est obscurci avec Garble.Événements d'altération et de modification de configuration de Defender, écritures d'exclusion Set-MpPreference, exécution de wevtutil cl, taskkill et sc stop contre des services de sécurité ou de sauvegarde.
Accès aux identifiantsLes affiliés obtiennent des identifiants VPN par force brute ou achat, puis récupèrent des identifiants de domaine lors de la phase manuelle pour atteindre des comptes privilégiés .Échecs répétés d'authentification VPN, accès au processus LSASS, accès anormal aux magasins d'identifiants , pics d'activité Kerberos ou NTLM.
DécouverteÉnumère les volumes via WMI et les requêtes Cluster Shared Volume, force brutalement les lettres de lecteur de A à Z, sonde les lecteurs mappés et les partages UNC, et énumère les postes de travail, serveurs et contrôleurs de domaine accessibles. Il active même les services de découverte réseau pour élargir la visibilité.Activation des services fdrespub, fdPHost, SSDPSRV et upnphost, modifications de règle de pare-feu de découverte réseau , requêtes de volume WMI, rafales d'énumération d'hôtes .
Déplacement latéralAvec --spread, l'hôte devient un point de distribution : il publie un partage SMB masqué share$ avec accès anonyme, dépose ou télécharge PsExec, copie la charge utile via C$, et tente 21 exécutions distantes par cible via PsExec, WMIC, tâches planifiées, services, WinRM et PowerShell WMI, chacune indépendante des autres.Création de tâches planifiées et de services distants sur plusieurs hôtes, artefacts de service PsExec, écritures SMB vers C$, journaux de session WinRM, un hôte source se propageant vers plusieurs.
CollecteLes données sensibles de l'entreprise sont mises en attente et archivées pour exfiltration avant le chiffrement, ce qui fournit le levier du site de fuite dans le modèle de double extorsion.Création de grandes archives, accès en lecture inhabituel aux partages de fichiers, répertoires de transit se remplissant rapidement avant un transfert sortant.
Commandement et contrôleLes opérateurs manuels utilisent des outils de commandement-et-contrôle et de proxy courants pendant l'intrusion. L'outil de chiffrement lui-même est largement autonome et ne nécessite pas de C2 en direct pour compléter le chiffrement.Sessions sortantes de type beacon, connexions vers une infrastructure nouvellement vue, trafic de proxy ou de tunnel depuis des charges de travail serveur.
ExfiltrationLes données sont exfiltrées avant le chiffrement pour permettre une pression de fuite publique. Le volume par victime peut être important, s'étendant sur des centaines de gigaoctets.Transferts sortants importants vers des points de terminaison de transfert de fichiers ou de stockage cloud, téléchargements soutenus en dehors des heures d'ouverture.
ImpactArrête les services de sauvegarde et de récupération , chiffre les fichiers avec des clés par fichier et l'extension .umc16h, supprime les clichés instantanés de volume avec vssadmin et wmic, efface optionnellement l'espace disque libre , définit un fond d'écran de rançon, et dépose README-GENTLEMEN.txt dans chaque répertoire.Renommage massif de fichiers en .umc16h, modification de fichiers à taux élevé, commandes de suppression de cliché instantané, changement de fond d'écran, création de notes de rançon dans tous les répertoires.
Reconnaissance / Développement de ressourcesNon observé dans l'outil de chiffrement. La sélection des cibles et l'infrastructure sont gérées par les opérateurs et les affiliés en dehors du point de terminaison.
Comment débute l'attaqueT1190 · T1133 · T1078

Accès initial par le périmètre

The Gentlemen ne repose pas sur une exploitation novatrice. L'accès passe par la bordure du réseau : équipements exposés à Internet, SSL-VPN et interfaces de gestion à distance, ainsi que des comptes valides et des identifiants achetés auprès de courtiers en accès initial. KrebsOnSecurity rapporte que l'opérateur fournit directement aux affiliés des identifiants SSL-VPN récupérés par force brute ou tirés des propres ensembles de données du groupe.

Un vecteur d'équipement de périphérie bien documenté est CVE-2024-55591, un contournement d'authentification dans FortiOS et FortiProxy qui permet à un attaquant non authentifié d'atteindre des privilèges super-admin. La CISA le répertorie dans le catalogue Known Exploited Vulnerabilities, et il a été utilisé pour créer des comptes administrateur malveillants et pivoter dans les réseaux internes. Parce que l'entrée utilise des sessions valides et des chemins de gestion légitimes, les signaux précoces les plus forts se trouvent sur l'équipement de périphérie lui-même : nouveaux comptes admin, modifications de configuration, et connexions VPN qui ne correspondent pas aux schémas normaux.

Pour les défenseurs, la conclusion pratique est que la télémétrie du périmètre et la surveillance des identités comptent autant que la détection sur les terminaux . Au moment où l'outil de chiffrement s'exécute, l'attaquant détient déjà des identifiants valides et souvent un contrôle au niveau du domaine.

Ce qui s'exécute sur le terminalT1059.001 · T1053.005 · T1569.002 · T1047

Outil de chiffrement contrôlé par l'opérateur avec une barrière de mot de passe

La charge utile est un binaire Go contrôlé entièrement via des arguments de ligne de commande. Microsoft documente qu'il valide une valeur --password spécifique à la compilation par rapport à une chaîne codée en dur avant de faire quoi que ce soit. Un mauvais mot de passe affiche bad args et quitte, ce qui empêche la détonation automatisée en bac à sable et empêche les échantillons récupérés de s'exécuter sans saisie de l'opérateur.

Les opérateurs choisissent la portée et la vitesse avec des indicateurs. --full relance le binaire sous forme de deux processus, un avec --system pour chiffrer les lecteurs locaux en tant que SYSTEM et un avec --shares pour les partages mappés et UNC . Les indicateurs de vitesse contrôlent la part des fichiers volumineux qui est touchée, d'un défaut d'environ 27 pour cent jusqu'à moins de 1 pour cent pour le mode le plus rapide, tandis que les fichiers de 1 Mo et moins sont toujours entièrement chiffrés. Une séquence représentative d'élévation de privilèges et d'évasion ressemble à ceci :

Séquence de commandes représentative pré-chiffrement
schtasks /create /tn gentlemen_system /ru SYSTEM /tr "<payload> --password <pw> --system"
powershell Set-MpPreference -DisableRealtimeMonitoring $true
powershell Add-MpPreference -ExclusionPath "C:\"
vssadmin delete shadows /all /quiet
wevtutil cl System & wevtutil cl Application & wevtutil cl Security

Formes de commande reconstruites à partir de l'analyse comportementale de Microsoft Threat Intelligence, mai 2026

Tout est piloté par des outils intégrés de confiance : PowerShell, schtasks, wmic, sc, et une copie intégrée de PsExec. Il n'y a pas d'exploit à détecter à ce stade, c'est pourquoi le contenu de la ligne de commande et les relations parent-enfant portent plus de signal que la seule réputation de fichier.

Comment le malware évite la détectionT1562.001 · T1489 · T1070.001 · T1070.004

Désactiver, arrêter et effacer avant de chiffrer

Avant que le chiffrement ne commence, l'outil de chiffrement exécute une routine d'évasion des défenses. Microsoft documente qu'il désactive la surveillance en temps réel de Defender, ajoute son propre exécutable et l'ensemble du volume C:\ à la liste d'exclusion, puis arrête un large ensemble de processus en cours d'exécution et de services Windows. Les listes de suppressions couvrent des catégories plutôt qu'un seul produit : moteurs de base de données, agents de sauvegarde et de récupération, services de protection des terminaux, virtualisation, applications de messagerie et de bureautique , et outils d'accès à distance. Arrêter ceux-ci libère les verrous de fichiers pour que davantage de données puissent être chiffrées et supprime les outils mêmes qui autrement détecteraient ou inverseraient l'attaque.

Il attaque ensuite le registre médico-légal. Les clichés instantanés de volume sont supprimés avec vssadmin et wmic. Les journaux d'événements Système, Application, et Sécurité sont effacés avec wevtutil. Les fichiers Prefetch , les journaux de diagnostic de sécurité, les journaux de bureau à distance, et l'historique des commandes PowerShell sont supprimés. Lorsque l'auto-propagation est activée, une commande d'évasion similaire est poussée vers chaque cible distante pour l'affaiblir avant la livraison de la charge utile, notamment en désactivant le pare-feu sur tous les profils et en assouplissant les paramètres d'accès anonyme.

Des rapports indépendants décrivent également l'utilisation par l'opérateur de l'abus de pilote vulnérable pour tuer les agents de terminaux depuis le noyau. Considérez cela comme une capacité connexe plutôt qu'un comportement confirmé de l'échantillon de chiffrement analysé ici, et consultez la note de vérification dans Références.

CE QU’IL TENTE D’ACCÉDER OU DE MODIFIER T1486 · T1490 · T1491.001

Chiffrement par fichier et destruction de la récupération

Pour chaque fichier, le malware prend possession avec takeown, accorde le contrôle total à Tout le monde avec icacls, et efface les attributs de lecture seule avec attrib pour que rien ne bloque l'écriture. Microsoft documente un schéma hybride : une paire de clés Curve25519 éphémère unique par fichier , un secret partagé ECDH avec la clé publique intégrée de l'opérateur , et XChaCha20 pour le chiffrement de flux. La clé publique éphémère est stockée dans un pied de page avec un marqueur GENTLEMEN, donc le déchiffrement nécessite la clé privée de l'opérateur et ne peut pas être forcé par force brute par fichier.

Les fichiers de 1 Mo et moins sont entièrement chiffrés. Les fichiers plus volumineux sont partiellement chiffrés en trois morceaux à des décalages distribués, suffisamment pour corrompre la structure tout en maintenant la vitesse élevée. Les fichiers chiffrés gagnent l'extension .umc16h. Pour préserver la stabilité du système et le chemin de paiement, l'outil de chiffrement ignore les répertoires Windows principaux , les types de fichiers exécutables et système, et sa propre note de rançon.

Après le chiffrement, s'il n'est pas exécuté en mode silencieux, il écrit %TEMP%\gentlemen.bmp et le définit comme fond d'écran, puis dépose README-GENTLEMEN.txt dans les répertoires analysés. L'option --wipe remplit l'espace libre avec des données aléatoires en blocs de 64 Mo pour vaincre la récupération par découpage de fichiers , et un script de traitement par lots d'auto-suppression supprime le binaire sauf si --keep est défini. Parce que la récupération est délibérément démantelée sur l'hôte, les sauvegardes hors ligne et immuables sont le contrôle qui préserve réellement les options de récupération .

Comment il se propageT1021.002 · T1021.006 · T1570 · T1047

Auto-propagation de type ver à travers le réseau

L'auto-propagation est la caractéristique définissante. Avec l'argument --spread, l'hôte infecté se transforme en point de distribution. Il copie le binaire dans C:\Temp, publie un partage SMB masqué nommé share$ configuré pour un accès anonyme, et soit extrait un PsExec intégré, soit le télécharge depuis le service Sysinternals Live. Il énumère ensuite les postes de travail, serveurs et contrôleurs de domaine accessibles .

Contre chaque cible, il tente 21 opérations d'exécution à distance indépendantes, chacune tentée indépendamment de l'échec des précédentes. Celles-ci s'étendent sur la copie de fichiers distants via C$, l'exécution PsExec , la création de processus WMIC, les tâches planifiées en contexte utilisateur et en contexte SYSTEM, les services Windows, l'accès distant PowerShell via WinRM, et la création de processus WMI PowerShell directe . Les charges utiles s'exécutent soit depuis le share$ de l'hôte source, soit depuis la copie mise en attente de la cible dans C:\Temp.

  • Tâches planifiées distantes nommées DefU, UpdateGU, et UpdateGU2 en contexte utilisateur, répétées en contexte SYSTEM
  • Services distants nommés DefSvc, UpdateSvc, et UpdateSvc2 s'exécutant en tant que SYSTEM
  • Une commande d'évasion PowerShell exécutée sur chaque cible en premier pour désactiver Defender, abaisser le pare-feu, et activer SMB1 avant le lancement de la charge utile

La redondance est le point clé. Dans un environnement durci où la plupart des techniques sont bloquées, un chemin fonctionnel sur un hôte supplémentaire suffit pour que le chiffrement continue de se propager. La détection bénéficie donc de la corrélation d'un seul hôte qui crée soudainement des tâches, des services et des écritures SMB sur de nombreux pairs dans une courte fenêtre.

Arborescence des processus

À quoi ressemble la chaîne d'attaque dans la télémétrie EDR

Comment Malware Protection Plus répond

A walkthrough showing behavioral détection of the pre-encryption sequence, automated isolation of the affected endpoint, and forensic capture of the command artifacts before self-propagation completes.

Indicateurs de compromission

Les indicateurs durables viennent en premier : marqueurs de fichiers, noms de tâches et de services, valeurs de registre et schémas comportementaux qui survivent aux changements de compilation . Les indicateurs volatils tels que les hachages sont listés en dernier et expirent rapidement. Privilégiez les indicateurs comportementaux pour une détection pérenne.

Artefacts de fichiers et de chiffrement

Durable

Marqueurs sur disque laissés par l'outil de chiffrement et son comportement de mise en attente.

  • *.umc16hExtension ajoutée aux fichiers chiffrés
  • README-GENTLEMEN.txtNote de rançon déposée dans chaque répertoire
  • %TEMP%\gentlemen.bmpBitmap de fond d'écran de rançon
  • C:\Temp\<payload> · C:\Temp\psexec.exe · wipefile.tmpMise en attente, PsExec intégré, et fichier d'effacement d'espace libre

Noms de persistance, de tâches et de services

Durable

Artefacts nommés créés pour la persistance et l'exécution distante qui survivent à la rotation de hachage entre les compilations.

  • Task: gentlemen_system · UpdateSystem · UpdateUserRelance SYSTEM et tâches de persistance au démarrage
  • Remote task: DefU · UpdateGU · UpdateGU2Tâches créées sur des cibles distantes pendant la propagation
  • Service: DefSvc · UpdateSvc · UpdateSvc2Services distants créés en tant que SYSTEM
  • Run: HKLM\...\Run\GupdateS · HKCU\...\Run\GupdateUPersistance de clé d'exécution du registre, les deux ruches

Schémas comportementaux et de commandes

Durable

Séquences qui signalent une chaîne d'attaque Gentlemen quelle que soit la compilation.

  • vssadmin/wmic shadow delete + sc stop backup/EDRDestruction de la récupération plus arrêt de service
  • wevtutil cl System / Application / SecurityEffacement triple de journaux d'événements
  • Hidden SMB share$ with anonymous accessPoint de distribution pour auto-propagation
  • env LOCKER_BACKGROUND=1 · PsExec from Sysinternals LiveIndicateur de travailleur en arrière-plan et récupération PsExec en direct

Indicateurs volatils (hachages)

Volatile

Hachages par échantillon de l'analyse Microsoft. Ceux-ci changent à chaque compilation car chaque compilation d'affilié intègre un mot de passe unique et une clé publique. À utiliser pour la recherche rétrospective, pas pour la détection permanente.

  • 22b38dad7da097ea03aa28d0614164cd25fafeb1383dbc15047e34c8050f6f67SHA-256 · encryptor (Microsoft Threat Intelligence, May 2026)
  • 078163d5c16f64caa5a14784323fd51451b8c831c73396b967b4e35e6879937bSHA-256 · bundled PsExec binary
  • fe1033335a045c696c900d435119d210361966e2fb5cd1ba3382608cfa2c8e68SHA-256 · wallpaper bitmap

Ce que les défenseurs peuvent détecter

L'analyse par signature rate l'outil de chiffrement car chaque compilation mute et la barrière de mot de passe bloque la détonation naïve. La détection comportementale fonctionne car les phases de pré-chiffrement et de propagation combinent l'abus de binaire de confiance, la destruction de récupération et le déploiement d'exécution à distance dans une séquence que l'administration normale ne produit pas.

  1. 01

    Suppression de cliché instantané avec arrêt de service de sauvegarde

    Terminal / Télémétrie EDR

    Alerter lorsque vssadmin delete shadows ou wmic shadowcopy delete s'exécute à proximité temporelle de sc stop ou taskkill contre des services de sauvegarde et de sécurité. Cet appariement est un précurseur direct du chiffrement.

    Pourquoi c'est important : détruire la récupération et arrêter les sauvegardes est l'étape qui transforme un incident contenu en un événement de récupération complète. Le capturer gagne du temps pour isoler avant que le chiffrement ne soit terminé. Faux positifs : les tâches de sauvegarde légitimes touchent VSS. Portez sur la combinaison avec l'arrêt de service et le timing hors heures plutôt que sur l'activité VSS seule.

  2. 02

    Altération de Microsoft Defender

    Télémétrie de configuration de sécurité

    Détecter Set-MpPreference -DisableRealtimeMonitoring et des ajouts d'exclusion larges, en particulier une exclusion pour l'ensemble du volume C:\ ou pour un binaire dans un chemin inscriptible par l'utilisateur.

    Pourquoi c'est important : l'outil de chiffrement désactive la protection et s'exclut avant de s'exécuter. Une exclusion de volume entier n'a presque aucune utilisation légitime. Faux positifs : certains installeurs de logiciels ajoutent des exclusions étroites. Alertez sur la désactivation de la protection en temps réel et les exclusions à l'échelle du volume, pas sur les exclusions de chemin limitées.

  3. 03

    Effacement de journal d'événements et suppression d'historique

    Registre / Télémétrie de processus

    Alerter sur wevtutil cl contre Système, Application et Sécurité en succession rapide, et sur la suppression de PowerShell ConsoleHost_history.txt dans les profils utilisateur, prefetch et journaux RDP.

    Pourquoi c'est important : effacer les trois journaux principaux ensemble est un signal anti-médico-légal, pas une maintenance de routine, et souvent la dernière télémétrie propre avant que le registre ne soit effacé.

  4. 04

    Déploiement d'exécution à distance depuis un seul hôte

    EDR / Télémétrie réseau

    Corréler un hôte qui, dans une courte fenêtre, publie un partage SMB masqué share$, écrit des charges utiles dans les partages C$ de pairs, et crée des tâches planifiées ou des services sur de nombreux systèmes distants via PsExec, WMIC, WinRM ou PowerShell WMI.

    Pourquoi c'est important : ce déploiement est le comportement de ver. Une source touchant des dizaines de pairs avec création de tâches et de services distants est la signature de l'auto-propagation, et l'interrompre arrête la propagation. Faux positifs : les outils de gestion et les systèmes de correctifs poussent aussi à distance. Établissez une base de référence des sources administratives connues et alertez sur les origines inattendues et share$ anonyme.

  5. 05

    Relance SYSTEM depuis des chemins inscriptibles par l'utilisateur

    EDR / Télémétrie de tâches

    Alerter sur la création de tâches planifiées s'exécutant en tant que SYSTEM dont l'action pointe vers C:\Temp ou un autre répertoire inscriptible par l'utilisateur, et sur des noms de tâches ou de services tels que gentlemen_system, UpdateSystem, UpdateSvc, ou l'indicateur d'environnement LOCKER_BACKGROUND=1.

    Pourquoi c'est important : les tâches SYSTEM légitimes lancent rarement des binaires depuis des répertoires temporaires. Les artefacts nommés sont durables d'une compilation à l'autre même lorsque les hachages changent.

  6. 06

    Chiffrement en cours

    Télémétrie du système de fichiers

    Détecter un taux élevé de modification de fichiers avec renommage vers l'extension .umc16h, création massive de README-GENTLEMEN.txt, et un changement de fond d'écran vers %TEMP%\gentlemen.bmp.

    Pourquoi c'est important : c'est le signal de dernier recours. Si les étapes précédentes ont été manquées, un renommage à taux élevé avec une extension cohérente peut encore déclencher une isolation automatisée pour limiter le rayon d'impact.

  7. 07

    Anomalies d'équipement de périphérie et de VPN

    Pare-feu / VPN / Journaux d'identité

    Surveiller les équipements exposés à Internet pour de nouveaux comptes super-admin ou locaux, des modifications de configuration inattendues, et des anomalies d'authentification VPN. Suivre l'exposition à CVE-2024-55591 sur FortiOS et FortiProxy.

    Pourquoi c'est important : l'accès initial se produit ici, souvent des jours avant le chiffrement. Les signaux de périmètre et d'identité donnent l'avertissement le plus précoce possible alors qu'il y a encore de la place pour réagir.

Recommandations de durcissement

Ces contrôles ciblent les parties de la chaîne sur lesquelles The Gentlemen repose : entrée périmétrique, altération de la défense, déplacement latéral et destruction de la récupération . Gain rapide = politique ou règle unique, déployable en jours. Standard = nécessite un déploiement en mode audit, déployable en semaines.

  1. Corriger et verrouiller les équipements de périphérie exposés à Internet

    Gain rapide

    Remédier à CVE-2024-55591 sur les versions FortiOS et FortiProxy concernées et auditer tout équipement dont l'interface de gestion est exposée. Supprimer l'exposition publique des interfaces d'administration et imposer l'authentification multifacteur résistante au phishing sur tous les chemins d'accès à distance .

    Comment : appliquer les mises à jour des fournisseurs, restreindre les interfaces de gestion aux réseaux de confiance, et vérifier les équipements de périphérie pour les comptes admin malveillants et les modifications de configuration inattendues .

  2. Activer la protection contre l'altération et empêcher la désactivation de Defender

    Gain rapide

    Activer la protection contre l'altération pour que les services de sécurité ne puissent pas être arrêtés par un attaquant, et alerter sur la désactivation de la surveillance en temps réel et les exclusions antivirus à l'échelle du volume.

    Comment : imposer la protection contre l'altération par politique, et traiter toute exclusion couvrant C:\ ou un binaire de chemin temporaire comme de haute gravité.

  3. Contraindre le déplacement latéral

    Standard

    Bloquer ou restreindre la création de processus provenant de PsExec et WMI, désactiver SMB1, restreindre l'accès aux partages administratifs, et durcir WinRM. Ceux-ci brisent directement le déploiement de propagation à 21 techniques de l'outil de chiffrement.

    Comment : appliquer les règles de réduction de surface d'attaque et le contrôle d'application en mode audit d'abord, puis imposer. Segmenter les réseaux pour qu'un seul hôte ne puisse pas atteindre tous les pairs.

  4. Protéger les sauvegardes et la récupération

    Standard

    Conserver des sauvegardes hors ligne ou immuables qu'un attaquant au niveau de l'hôte ne peut pas atteindre, et alerter sur la suppression de cliché instantané de volume et l'arrêt de service de sauvegarde. La récupération est délibérément détruite sur l'hôte, donc la récupérabilité doit exister quelque part que l'outil de chiffrement ne peut pas toucher.

    Comment : imposer des copies de sauvegarde immuables ou isolées, tester les restaurations régulièrement, et surveiller la suppression vssadmin et wmic de cliché instantané .

  5. Imposer le moindre privilège et protéger l'administrateur de domaine

    Standard

    Limiter les droits d'administrateur local, utiliser une administration par niveaux , et protéger et surveiller la stratégie de groupe. Le chiffrement à l'échelle du domaine dépend de l'atteinte de comptes privilégiés et de GPO, donc restreindre ce chemin limite le rayon d'impact.

    Comment : adopter des modèles d'administration par niveaux, surveiller les modifications GPO et l'appartenance aux groupes privilégiés , et exiger l'authentification multifacteur pour l'accès administratif.

  6. Durcir PowerShell et les outils intégrés

    Gain rapide

    Activer la journalisation des blocs de script PowerShell pour capturer les commandes d'évasion et de propagation, et restreindre les interpréteurs là où l'entreprise n'en a pas besoin. La chaîne s'exécute presque entièrement sur des binaires intégrés, donc les journaliser est de haute valeur.

    Comment : activer la journalisation des blocs de script et des modules par politique, et envisager le mode de langage contraint pour les contextes non-admin.

Références principales

Matériel source sur lequel cette page est construite. Les blogs concurrents et fournisseurs ont été examinés uniquement pour l'analyse des lacunes et ne sont pas cités. Les affirmations techniques sont tracées vers Microsoft Threat Intelligence, CISA, NVD, et le journalisme neutre . Examiné par rapport aux rapports de Microsoft Threat Intelligence jusqu'à mai 2026.

Détectez la chaîne d'attaque de The Gentlemen avant que l'auto-propagation ne soit terminée.

Malware Protection Plus aide les équipes de sécurité à détecter un comportement suspect de ligne de commande et de processus, isoler un terminal compromis pour interrompre l'auto-propagation, enquêter sur la chaîne d'exécution de cause racine , et restaurer les terminaux affectés plus rapidement.