| Accès initial | | Entrée par des équipements de périphérie exposés à Internet et des SSL-VPN, y compris le contournement d'authentification FortiOS/FortiProxy CVE-2024-55591, ainsi que des comptes valides et des identifiants fournis par des courtiers. | Journaux d'authentification VPN et pare-feu, création de nouveaux comptes super-admin ou locaux sur les équipements de périphérie, modifications de configuration périphérique, connexions depuis de nouvelles géographies. |
|---|
| Exécution | | L'outil de chiffrement pilote tout via les outils Windows intégrés : PowerShell, wmic, schtasks, sc et une copie intégrée de PsExec. Il s'exécute à la fois localement et sur des hôtes distants. | Création de processus avec ligne de commande, relations parent-enfant, journaux de blocs de script PowerShell, événements de création de services et de tâches planifiées. |
|---|
| Persistance | | Exécution automatique stratégiée : tâches planifiées UpdateSystem (SYSTEM) et UpdateUser, plus valeurs de clé Run GupdateS sous HKLM et GupdateU sous HKCU. | Création de tâches planifiées (événement 4698), écritures de registre vers les clés Run, modifications de valeurs d'exécution automatique sur les deux ruches. |
|---|
| Élévation de privilèges | | Crée une tâche unique nommée gentlemen_system pour se relancer en tant que SYSTEM et définit LOCKER_BACKGROUND=1. Les identifiants d'administrateur de domaine obtenus pendant l'intrusion permettent une portée à l'échelle du domaine. | Création de tâche s'exécutant en tant que SYSTEM, modifications de jeton ou de niveau d'intégrité, processus enfants SYSTEM inhabituels lancés depuis des chemins inscriptibles par l'utilisateur. |
|---|
| Évasion de défense | | Désactive la surveillance en temps réel de Defender, ajoute son propre binaire et l'ensemble du volume C:\ aux exclusions, arrête une large liste de processus et services de sécurité et de sauvegarde, efface les journaux d'événements Système, Application et Sécurité avec wevtutil, et supprime prefetch, les journaux de diagnostic et l'historique PowerShell. Le binaire Go est obscurci avec Garble. | Événements d'altération et de modification de configuration de Defender, écritures d'exclusion Set-MpPreference, exécution de wevtutil cl, taskkill et sc stop contre des services de sécurité ou de sauvegarde. |
|---|
| Accès aux identifiants | | Les affiliés obtiennent des identifiants VPN par force brute ou achat, puis récupèrent des identifiants de domaine lors de la phase manuelle pour atteindre des comptes privilégiés . | Échecs répétés d'authentification VPN, accès au processus LSASS, accès anormal aux magasins d'identifiants , pics d'activité Kerberos ou NTLM. |
|---|
| Découverte | | Énumère les volumes via WMI et les requêtes Cluster Shared Volume, force brutalement les lettres de lecteur de A à Z, sonde les lecteurs mappés et les partages UNC, et énumère les postes de travail, serveurs et contrôleurs de domaine accessibles. Il active même les services de découverte réseau pour élargir la visibilité. | Activation des services fdrespub, fdPHost, SSDPSRV et upnphost, modifications de règle de pare-feu de découverte réseau , requêtes de volume WMI, rafales d'énumération d'hôtes . |
|---|
| Déplacement latéral | | Avec --spread, l'hôte devient un point de distribution : il publie un partage SMB masqué share$ avec accès anonyme, dépose ou télécharge PsExec, copie la charge utile via C$, et tente 21 exécutions distantes par cible via PsExec, WMIC, tâches planifiées, services, WinRM et PowerShell WMI, chacune indépendante des autres. | Création de tâches planifiées et de services distants sur plusieurs hôtes, artefacts de service PsExec, écritures SMB vers C$, journaux de session WinRM, un hôte source se propageant vers plusieurs. |
|---|
| Collecte | | Les données sensibles de l'entreprise sont mises en attente et archivées pour exfiltration avant le chiffrement, ce qui fournit le levier du site de fuite dans le modèle de double extorsion. | Création de grandes archives, accès en lecture inhabituel aux partages de fichiers, répertoires de transit se remplissant rapidement avant un transfert sortant. |
|---|
| Commandement et contrôle | | Les opérateurs manuels utilisent des outils de commandement-et-contrôle et de proxy courants pendant l'intrusion. L'outil de chiffrement lui-même est largement autonome et ne nécessite pas de C2 en direct pour compléter le chiffrement. | Sessions sortantes de type beacon, connexions vers une infrastructure nouvellement vue, trafic de proxy ou de tunnel depuis des charges de travail serveur. |
|---|
| Exfiltration | | Les données sont exfiltrées avant le chiffrement pour permettre une pression de fuite publique. Le volume par victime peut être important, s'étendant sur des centaines de gigaoctets. | Transferts sortants importants vers des points de terminaison de transfert de fichiers ou de stockage cloud, téléchargements soutenus en dehors des heures d'ouverture. |
|---|
| Impact | | Arrête les services de sauvegarde et de récupération , chiffre les fichiers avec des clés par fichier et l'extension .umc16h, supprime les clichés instantanés de volume avec vssadmin et wmic, efface optionnellement l'espace disque libre , définit un fond d'écran de rançon, et dépose README-GENTLEMEN.txt dans chaque répertoire. | Renommage massif de fichiers en .umc16h, modification de fichiers à taux élevé, commandes de suppression de cliché instantané, changement de fond d'écran, création de notes de rançon dans tous les répertoires. |
|---|
| Reconnaissance / Développement de ressources | — | Non observé dans l'outil de chiffrement. La sélection des cibles et l'infrastructure sont gérées par les opérateurs et les affiliés en dehors du point de terminaison. |
|---|