# Ransomware The Gentlemen Ransomware opéré par des humains (RaaS) · Suivi sous l'appellation Storm-2697 · Observé depuis la mi-2025 · Windows · Dernière mise à jour le 20 juillet 2026 ## Vue d'ensemble The Gentlemen est une opération de ransomware-as-a-service opérée par des humains, apparue à la mi-2025 et passée à un modèle d'affiliation en septembre 2025. Microsoft Threat Intelligence suit ses opérateurs sous l'appellation Storm-2697 et décrit son programme de chiffrement comme un binaire Go ciblant Windows et obfusqué avec Garble. L'opération recourt à la double extorsion : les données sont dérobées avant le chiffrement, puis les victimes sont menacées d'une publication sur un site de fuite si elles ne paient pas. Deux caractéristiques en font un problème à l'échelle du réseau plutôt qu'un incident limité à un seul hôte. Premièrement, le programme de chiffrement associe un chiffrement robuste propre à chaque fichier à un module d'auto-propagation agressif. Microsoft indique qu'un seul hôte infecté tente 21 opérations distinctes d'exécution à distance contre chaque système accessible qu'il découvre ; une seule voie fonctionnelle suffit donc à poursuivre la propagation. Deuxièmement, avant de chiffrer, il désactive méthodiquement les défenses, arrête les services de sauvegarde et de sécurité, et détruit les options de récupération locales. L'accès initial ne repose pas sur de nouveaux exploits. Les rapports attribuent l'intrusion à des équipements de périphérie exposés à Internet, à des SSL-VPN et à des interfaces de gestion à distance, ainsi qu'à des comptes valides et à des identifiants achetés auprès de courtiers en accès initial. KrebsOnSecurity indique que l'opérateur fournit aux affiliés des identifiants SSL-VPN obtenus par force brute ou issus des propres données du groupe. L'un des vecteurs documentés sur les équipements de périphérie est le contournement de l'authentification dans FortiOS et FortiProxy, à savoir [CVE-2024-55591, que la CISA a ajouté à son catalogue Known Exploited Vulnerabilities](https://www.cisa.gov/known-exploited-vulnerabilities-catalog) en janvier 2025. The Gentlemen n'est ni un logiciel de vol d'informations ni un chargeur. Son objectif est l'impact : chiffrement massif des fichiers et extorsion. Pour les équipes de défense, le signal utile est la séquence précédant le chiffrement, particulièrement visible dans la télémétrie des terminaux : altération de Defender, arrêt des services de sauvegarde, suppression des clichés instantanés de volume, effacement des journaux d'événements et rafale de tentatives d'exécution à distance sur le réseau. ### Profil de la menace | Type | Apparu | Suivi sous | Impact | |---|---|---|---| | Ransomware (RaaS) | Mi-2025 | Storm-2697 | Chiffrement + fuite | | Détails | Valeur | |---|---| | Alias | Storm-2697, LARVA-368, lignée ArmCorp | | Langage | Go, obscurci avec Garble | | Chiffrement | Curve25519 + XChaCha20, clés par fichier | | Marqueur de fichier | `.umc16h` · `README-GENTLEMEN.txt` | | Accès initial | Équipements de périphérie, SSL-VPN, comptes valides, IAB | | Cibles | Terminaux et serveurs Windows, mondial | | Modèle | Double extorsion, RaaS pour affiliés | ## Chaîne d'attaque opérationnelle De l'accès périphérique au chiffrement étendu au domaine. 1. **Début — Équipement de périphérie / VPN** - CVE-2024-55591 · comptes valides · identifiants IAB 2. **Étape 1 — Reconnaissance et élévation de privilèges** - Accès administrateur de domaine · abus GPO 3. **Étape 2 — Exécution SYSTEM** - La tâche planifiée `gentlemen_system` relance la charge utile en tant que SYSTEM. 4. **Étape 3 — Évasion des défenses** - Defender désactivé · sauvegardes et journaux arrêtés · VSS supprimé · journaux d'événements effacés - `Set-MpPreference` · `vssadmin` · `wevtutil` 5. **Étape 4 — Chiffrement** - Clés par fichier Curve25519 / XChaCha20 · extension `.umc16h` ajoutée 6. **Étape 5 — Auto-propagation** - 21 techniques par cible · PsExec / WMI / WinRM / tâches planifiées / services 7. **Impact — Double extorsion** - Menace de site de fuite · récupération détruite sur l'hôte · demande de rançon L'intrusion est opérée par l'homme et peut durer de quelques heures à plusieurs jours entre l'accès initial et le chiffrement. Étant donné que le modèle RaaS met l'outil de chiffrement entre les mains de nombreux affiliés, la phase de contrôle manuel varie, mais le comportement de pré-chiffrement et de propagation de l'outil lui-même est cohérent d'un déploiement à l'autre. C'est dans la séquence précédant le chiffrement que des fenêtres de [détection](https://www.manageengine.com/fr/malware-protection/malware-detection.html) s'ouvrent. ## Tactiques, techniques et procédures The Gentlemen se rattache à un large ensemble de tactiques MITRE ATT&CK Enterprise, avec la densité la plus élevée dans Exécution, Évasion des défenses, Découverte, Déplacement latéral et Impact. La couverture ci-dessous reflète le comportement documenté dans l'analyse de l'outil de chiffrement par Microsoft Threat Intelligence, ainsi que les rapports sur l'accès initial de la CISA et du journalisme indépendant. ### Couverture MITRE ATT&CK | Tactique | Niveau | Nombre de techniques | |---|---|---| | Reconnaissance | Non observé | 0 | | Développement de ressources | Non observé | 0 | | Accès initial | Actif | 3 | | Exécution | Lourd | 4 | | Persistance | Actif | 2 | | Élévation de privilèges | Actif | 2 | | Évasion de défense | Lourd | 4 | | Accès aux identifiants | Actif | 2 | | Découverte | Lourd | 4 | | Déplacement latéral | Lourd | 4 | | Collecte | Actif | 1 | | Commandement et contrôle | Actif | 1 | | Exfiltration | Actif | 1 | | Impact | Lourd | 5 | ### Détail des techniques | Tactique | Techniques | Ce que fait The Gentlemen | Télémétrie Defender | |---|---|---|---| | Accès initial | [Exploit Public-Facing App T1190](https://attack.mitre.org/techniques/T1190/) · [External Remote Services T1133](https://attack.mitre.org/techniques/T1133/) · [Valid Accounts T1078](https://attack.mitre.org/techniques/T1078/) | Entrée par des équipements de périphérie exposés à Internet et des SSL-VPN, y compris le contournement d'authentification FortiOS/FortiProxy CVE-2024-55591, ainsi que des comptes valides et des identifiants fournis par des courtiers. | Journaux d'authentification VPN et pare-feu, création de nouveaux comptes super-admin ou locaux sur les équipements de périphérie, modifications de configuration périphérique, connexions depuis de nouvelles géographies. | | Exécution | [PowerShell T1059.001](https://attack.mitre.org/techniques/T1059/001/) · [WMI T1047](https://attack.mitre.org/techniques/T1047/) · [Service Execution T1569.002](https://attack.mitre.org/techniques/T1569/002/) · [Scheduled Task T1053.005](https://attack.mitre.org/techniques/T1053/005/) | L'outil de chiffrement pilote tout via les outils Windows intégrés : PowerShell, wmic, schtasks, sc et une copie intégrée de PsExec. Il s'exécute à la fois localement et sur des hôtes distants. | Création de processus avec ligne de commande, relations parent-enfant, journaux de blocs de script PowerShell, événements de création de services et de tâches planifiées. | | Persistance | [Registry Run Keys T1547.001](https://attack.mitre.org/techniques/T1547/001/) · [Scheduled Task T1053.005](https://attack.mitre.org/techniques/T1053/005/) | Exécution automatique stratégiée : tâches planifiées `UpdateSystem` (SYSTEM) et `UpdateUser`, plus valeurs de clé Run `GupdateS` sous HKLM et `GupdateU` sous HKCU. | Création de tâches planifiées (événement 4698), écritures de registre vers les clés Run, modifications de valeurs d'exécution automatique sur les deux ruches. | | Élévation de privilèges | [Scheduled Task / SYSTEM T1053.005](https://attack.mitre.org/techniques/T1053/005/) · [Valid Accounts T1078](https://attack.mitre.org/techniques/T1078/) | Crée une tâche unique nommée `gentlemen_system` pour se relancer en tant que SYSTEM et définit `LOCKER_BACKGROUND=1`. Les identifiants d'administrateur de domaine obtenus pendant l'intrusion permettent une portée à l'échelle du domaine. | Création de tâche s'exécutant en tant que SYSTEM, modifications de jeton ou de niveau d'intégrité, processus enfants SYSTEM inhabituels lancés depuis des chemins inscriptibles par l'utilisateur. | | Évasion de défense | [Impair Defenses T1562.001](https://attack.mitre.org/techniques/T1562/001/) · [Clear Event Logs T1070.001](https://attack.mitre.org/techniques/T1070/001/) · [File Deletion T1070.004](https://attack.mitre.org/techniques/T1070/004/) · [Obfuscated Files T1027](https://attack.mitre.org/techniques/T1027/) | Désactive la surveillance en temps réel de Defender, ajoute son propre binaire et l'ensemble du volume `C:\` aux exclusions, arrête une large liste de processus et services de sécurité et de sauvegarde, efface les journaux d'événements Système, Application et Sécurité avec `wevtutil`, et supprime prefetch, les journaux de diagnostic et l'historique PowerShell. Le binaire Go est obscurci avec Garble. | Événements d'altération et de modification de configuration de Defender, écritures d'exclusion `Set-MpPreference`, exécution de `wevtutil cl`, taskkill et sc stop contre des services de sécurité ou de sauvegarde. | | Accès aux identifiants | [Brute Force T1110](https://attack.mitre.org/techniques/T1110/) · [OS Credential Dumping T1003](https://attack.mitre.org/techniques/T1003/) | Les affiliés obtiennent des identifiants VPN par force brute ou achat, puis récupèrent des identifiants de domaine lors de la phase manuelle pour atteindre des comptes privilégiés. | Échecs répétés d'authentification VPN, accès au processus LSASS, accès anormal aux magasins d'identifiants, pics d'activité Kerberos ou NTLM. | | Découverte | [System Information T1082](https://attack.mitre.org/techniques/T1082/) · [Network Share Discovery T1135](https://attack.mitre.org/techniques/T1135/) · [Remote System Discovery T1018](https://attack.mitre.org/techniques/T1018/) · [File/Directory Discovery T1083](https://attack.mitre.org/techniques/T1083/) | Énumère les volumes via WMI et les requêtes Cluster Shared Volume, force brutalement les lettres de lecteur de A à Z, sonde les lecteurs mappés et les partages UNC, et énumère les postes de travail, serveurs et contrôleurs de domaine accessibles. Il active même les services de découverte réseau pour élargir la visibilité. | Activation des services fdrespub, fdPHost, SSDPSRV et upnphost, modifications de règle de pare-feu de découverte réseau, requêtes de volume WMI, rafales d'énumération d'hôtes. | | Déplacement latéral | [SMB / Admin Shares T1021.002](https://attack.mitre.org/techniques/T1021/002/) · [WinRM T1021.006](https://attack.mitre.org/techniques/T1021/006/) · [Lateral Tool Transfer T1570](https://attack.mitre.org/techniques/T1570/) · [WMI T1047](https://attack.mitre.org/techniques/T1047/) | Avec `--spread`, l'hôte devient un point de distribution : il publie un partage SMB masqué `share$` avec accès anonyme, dépose ou télécharge PsExec, copie la charge utile via C$, et tente 21 exécutions distantes par cible via PsExec, WMIC, tâches planifiées, services, WinRM et PowerShell WMI, chacune indépendante des autres. | Création de tâches planifiées et de services distants sur plusieurs hôtes, artefacts de service PsExec, écritures SMB vers C$, journaux de session WinRM, un hôte source se propageant vers plusieurs. | | Collecte | [Archive Collected Data T1560](https://attack.mitre.org/techniques/T1560/) | Les données sensibles de l'entreprise sont mises en attente et archivées pour exfiltration avant le chiffrement, ce qui fournit le levier du site de fuite dans le modèle de double extorsion. | Création de grandes archives, accès en lecture inhabituel aux partages de fichiers, répertoires de transit se remplissant rapidement avant un transfert sortant. | | Commandement et contrôle | [Web Protocols T1071.001](https://attack.mitre.org/techniques/T1071/001/) | Les opérateurs manuels utilisent des outils de commandement-et-contrôle et de proxy courants pendant l'intrusion. L'outil de chiffrement lui-même est largement autonome et ne nécessite pas de C2 en direct pour compléter le chiffrement. | Sessions sortantes de type beacon, connexions vers une infrastructure nouvellement vue, trafic de proxy ou de tunnel depuis des charges de travail serveur. | | Exfiltration | [Exfil to Cloud / Web T1567](https://attack.mitre.org/techniques/T1567/) | Les données sont exfiltrées avant le chiffrement pour permettre une pression de fuite publique. Le volume par victime peut être important, s'étendant sur des centaines de gigaoctets. | Transferts sortants importants vers des points de terminaison de transfert de fichiers ou de stockage cloud, téléchargements soutenus en dehors des heures d'ouverture. | | Impact | [Data Encrypted for Impact T1486](https://attack.mitre.org/techniques/T1486/) · [Inhibit System Recovery T1490](https://attack.mitre.org/techniques/T1490/) · [Service Stop T1489](https://attack.mitre.org/techniques/T1489/) · [Internal Defacement T1491.001](https://attack.mitre.org/techniques/T1491/001/) · [Financial Theft T1657](https://attack.mitre.org/techniques/T1657/) | Arrête les services de sauvegarde et de récupération, chiffre les fichiers avec des clés par fichier et l'extension `.umc16h`, supprime les clichés instantanés de volume avec vssadmin et wmic, efface optionnellement l'espace disque libre, définit un fond d'écran de rançon, et dépose `README-GENTLEMEN.txt` dans chaque répertoire. | Renommage massif de fichiers en `.umc16h`, modification de fichiers à taux élevé, commandes de suppression de cliché instantané, changement de fond d'écran, création de notes de rançon dans tous les répertoires. | | Reconnaissance / Développement de ressources | — | Non observé dans l'outil de chiffrement. La sélection des cibles et l'infrastructure sont gérées par les opérateurs et les affiliés en dehors du point de terminaison. | | ### Accès initial par le périmètre **Comment débute l'attaque** · T1190 · T1133 · T1078 The Gentlemen ne repose pas sur une exploitation novatrice. L'accès passe par la bordure du réseau : équipements exposés à Internet, SSL-VPN et interfaces de gestion à distance, ainsi que des comptes valides et des identifiants achetés auprès de courtiers en accès initial. KrebsOnSecurity rapporte que l'opérateur fournit directement aux affiliés des identifiants SSL-VPN récupérés par force brute ou tirés des propres ensembles de données du groupe. Un vecteur d'équipement de périphérie bien documenté est CVE-2024-55591, un contournement d'authentification dans FortiOS et FortiProxy qui permet à un attaquant non authentifié d'atteindre des privilèges super-admin. [La CISA le répertorie dans le catalogue Known Exploited Vulnerabilities](https://www.cisa.gov/known-exploited-vulnerabilities-catalog), et il a été utilisé pour créer des comptes administrateur malveillants et pivoter dans les réseaux internes. Parce que l'entrée utilise des sessions valides et des chemins de gestion légitimes, les signaux précoces les plus forts se trouvent sur l'équipement de périphérie lui-même : nouveaux comptes admin, modifications de configuration, et connexions VPN qui ne correspondent pas aux schémas normaux. Pour les défenseurs, la conclusion pratique est que la télémétrie du périmètre et la surveillance des identités comptent autant que la détection sur les terminaux. Au moment où l'outil de chiffrement s'exécute, l'attaquant détient déjà des identifiants valides et souvent un contrôle au niveau du domaine. ### Outil de chiffrement contrôlé par l'opérateur avec une barrière de mot de passe **Ce qui s'exécute sur le terminal** · T1059.001 · T1053.005 · T1569.002 · T1047 La charge utile est un binaire Go contrôlé entièrement via des arguments de ligne de commande. Microsoft documente qu'il valide une valeur `--password` spécifique à la compilation par rapport à une chaîne codée en dur avant de faire quoi que ce soit. Un mauvais mot de passe affiche `bad args` et quitte, ce qui empêche la détonation automatisée en bac à sable et empêche les échantillons récupérés de s'exécuter sans saisie de l'opérateur. Les opérateurs choisissent la portée et la vitesse avec des indicateurs. `--full` relance le binaire sous forme de deux processus, un avec `--system` pour chiffrer les lecteurs locaux en tant que SYSTEM et un avec `--shares` pour les partages mappés et UNC. Les indicateurs de vitesse contrôlent la part des fichiers volumineux qui est touchée, d'un défaut d'environ 27 pour cent jusqu'à moins de 1 pour cent pour le mode le plus rapide, tandis que les fichiers de 1 Mo et moins sont toujours entièrement chiffrés. Une séquence représentative d'élévation de privilèges et d'évasion ressemble à ceci : ```powershell schtasks /create /tn gentlemen_system /ru SYSTEM /tr " --password --system" powershell Set-MpPreference -DisableRealtimeMonitoring $true powershell Add-MpPreference -ExclusionPath "C:\" vssadmin delete shadows /all /quiet wevtutil cl System & wevtutil cl Application & wevtutil cl Security ``` *Formes de commande reconstruites à partir de l'analyse comportementale de Microsoft Threat Intelligence, mai 2026.* Tout est piloté par des outils intégrés de confiance : PowerShell, schtasks, wmic, sc, et une copie intégrée de PsExec. Il n'y a pas d'exploit à détecter à ce stade, c'est pourquoi le contenu de la ligne de commande et les relations parent-enfant portent plus de signal que la seule réputation de fichier. ### Désactiver, arrêter et effacer avant de chiffrer **Comment le malware évite la détection** · T1562.001 · T1489 · T1070.001 · T1070.004 Avant que le chiffrement ne commence, l'outil de chiffrement exécute une routine d'évasion des défenses. Microsoft documente qu'il désactive la surveillance en temps réel de Defender, ajoute son propre exécutable et l'ensemble du volume `C:\` à la liste d'exclusion, puis arrête un large ensemble de processus en cours d'exécution et de services Windows. Les listes de suppressions couvrent des catégories plutôt qu'un seul produit : moteurs de base de données, agents de sauvegarde et de récupération, services de protection des terminaux, virtualisation, applications de messagerie et de bureautique, et outils d'accès à distance. Arrêter ceux-ci libère les verrous de fichiers pour que davantage de données puissent être chiffrées et supprime les outils mêmes qui autrement [détecteraient](https://www.manageengine.com/fr/malware-protection/malware-detection.html) ou inverseraient l'attaque. Il attaque ensuite le registre médico-légal. Les clichés instantanés de volume sont supprimés avec vssadmin et wmic. Les journaux d'événements Système, Application, et Sécurité sont effacés avec wevtutil. Les fichiers Prefetch, les journaux de diagnostic de sécurité, les journaux de bureau à distance, et l'historique des commandes PowerShell sont supprimés. Lorsque l'auto-propagation est activée, une commande d'évasion similaire est poussée vers chaque cible distante pour l'affaiblir avant la livraison de la charge utile, notamment en désactivant le pare-feu sur tous les profils et en assouplissant les paramètres d'accès anonyme. Des rapports indépendants décrivent également l'utilisation par l'opérateur de l'abus de pilote vulnérable pour tuer les agents de terminaux depuis le noyau. Considérez cela comme une capacité connexe plutôt qu'un comportement confirmé de l'échantillon de chiffrement analysé ici, et consultez la note de vérification dans Références. ### Chiffrement par fichier et destruction de la récupération **Ce qu'il tente d'accéder ou de modifier** · T1486 · T1490 · T1491.001 Pour chaque fichier, le malware prend possession avec `takeown`, accorde le contrôle total à Tout le monde avec `icacls`, et efface les attributs de lecture seule avec `attrib` pour que rien ne bloque l'écriture. Microsoft documente un schéma hybride : une paire de clés Curve25519 éphémère unique par fichier, un secret partagé ECDH avec la clé publique intégrée de l'opérateur, et XChaCha20 pour le chiffrement de flux. La clé publique éphémère est stockée dans un pied de page avec un marqueur GENTLEMEN, donc le déchiffrement nécessite la clé privée de l'opérateur et ne peut pas être forcé par force brute par fichier. Les fichiers de 1 Mo et moins sont entièrement chiffrés. Les fichiers plus volumineux sont partiellement chiffrés en trois morceaux à des décalages distribués, suffisamment pour corrompre la structure tout en maintenant la vitesse élevée. Les fichiers chiffrés gagnent l'extension `.umc16h`. Pour préserver la stabilité du système et le chemin de paiement, l'outil de chiffrement ignore les répertoires Windows principaux, les types de fichiers exécutables et système, et sa propre note de rançon. Après le chiffrement, s'il n'est pas exécuté en mode silencieux, il écrit `%TEMP%\gentlemen.bmp` et le définit comme fond d'écran, puis dépose `README-GENTLEMEN.txt` dans les répertoires analysés. L'option `--wipe` remplit l'espace libre avec des données aléatoires en blocs de 64 Mo pour vaincre la récupération par découpage de fichiers, et un script de traitement par lots d'auto-suppression supprime le binaire sauf si `--keep` est défini. Parce que la récupération est délibérément démantelée sur l'hôte, les sauvegardes hors ligne et immuables sont le contrôle qui préserve réellement les options de récupération. ### Auto-propagation de type ver à travers le réseau **Comment il se propage** · T1021.002 · T1021.006 · T1570 · T1047 L'auto-propagation est la caractéristique définissante. Avec l'argument `--spread`, l'hôte infecté se transforme en point de distribution. Il copie le binaire dans `C:\Temp`, publie un partage SMB masqué nommé `share$` configuré pour un accès anonyme, et soit extrait un PsExec intégré, soit le télécharge depuis le service Sysinternals Live. Il énumère ensuite les postes de travail, serveurs et contrôleurs de domaine accessibles. Contre chaque cible, il tente 21 opérations d'exécution à distance indépendantes, chacune tentée indépendamment de l'échec des précédentes. Celles-ci s'étendent sur la copie de fichiers distants via C$, l'exécution PsExec, la création de processus WMIC, les tâches planifiées en contexte utilisateur et en contexte SYSTEM, les services Windows, l'accès distant PowerShell via WinRM, et la création de processus WMI PowerShell directe. Les charges utiles s'exécutent soit depuis le `share$` de l'hôte source, soit depuis la copie mise en attente de la cible dans `C:\Temp`. - Tâches planifiées distantes nommées `DefU`, `UpdateGU`, et `UpdateGU2` en contexte utilisateur, répétées en contexte SYSTEM - Services distants nommés `DefSvc`, `UpdateSvc`, et `UpdateSvc2` s'exécutant en tant que SYSTEM - Une commande d'évasion PowerShell exécutée sur chaque cible en premier pour désactiver Defender, abaisser le pare-feu, et activer SMB1 avant le lancement de la charge utile La redondance est le point clé. Dans un environnement durci où la plupart des techniques sont bloquées, un chemin fonctionnel sur un hôte supplémentaire suffit pour que le chiffrement continue de se propager. La détection bénéficie donc de la corrélation d'un seul hôte qui crée soudainement des tâches, des services et des écritures SMB sur de nombreux pairs dans une courte fenêtre. ### Arborescence des processus #### À quoi ressemble la chaîne d'attaque dans la télémétrie EDR ```text .exe [PID 4820] --password --full --spread // operator-invoked └─ schtasks.exe [PID 5104] /create /tn gentlemen_system /ru SYSTEM [Priv esc · T1053.005] └─ .exe [PID 5330] --system (LOCKER_BACKGROUND=1) // runs as SYSTEM └─ powershell.exe Set-MpPreference -DisableRealtimeMonitoring $true [Impair defenses · T1562.001] └─ vssadmin.exe delete shadows /all /quiet [Inhibit recovery · T1490] └─ wevtutil.exe cl System / Application / Security [Clear logs · T1070.001] └─ [encryption → *.umc16h · README-GENTLEMEN.txt] [T1486] .exe --spread // infected host becomes a distribution point └─ net.exe share share$ C:\Temp (anonymous) + psexec.exe staged [Staging · T1570] ├─ Workstation-01 ← C$ copy + PsExec [SMB · T1021.002] ├─ Workstation-02 ← wmic process call create [WMI · T1047] ├─ File-Server ← schtasks UpdateGU / sc UpdateSvc [Task/Svc · T1053 / T1569] ├─ App-Server ← Invoke-Command (WinRM) [WinRM · T1021.006] └─ Domain-Controller ← 21 techniques attempted per host [Worm spread] └─ each new host repeats --spread → next wave, domain-wide [T1486] ``` ## Indicateurs de compromission Les indicateurs durables viennent en premier : marqueurs de fichiers, noms de tâches et de services, valeurs de registre et schémas comportementaux qui survivent aux changements de compilation. Les indicateurs volatils tels que les hachages sont listés en dernier et expirent rapidement. Privilégiez les indicateurs comportementaux pour une détection pérenne. ### Artefacts de fichiers et de chiffrement Marqueurs sur disque laissés par l'outil de chiffrement et son comportement de mise en attente. - `*.umc16h` — Extension ajoutée aux fichiers chiffrés - `README-GENTLEMEN.txt` — Note de rançon déposée dans chaque répertoire - `%TEMP%\gentlemen.bmp` — Bitmap de fond d'écran de rançon - `C:\Temp\ · C:\Temp\psexec.exe · wipefile.tmp` — Mise en attente, PsExec intégré, et fichier d'effacement d'espace libre ### Noms de persistance, de tâches et de services Artefacts nommés créés pour la persistance et l'exécution distante qui survivent à la rotation de hachage entre les compilations. - `Task: gentlemen_system · UpdateSystem · UpdateUser` — Relance SYSTEM et tâches de persistance au démarrage - `Remote task: DefU · UpdateGU · UpdateGU2` — Tâches créées sur des cibles distantes pendant la propagation - `Service: DefSvc · UpdateSvc · UpdateSvc2` — Services distants créés en tant que SYSTEM - `Run: HKLM\...\Run\GupdateS · HKCU\...\Run\GupdateU` — Persistance de clé d'exécution du registre, les deux ruches ### Schémas comportementaux et de commandes Séquences qui signalent une chaîne d'attaque Gentlemen quelle que soit la compilation. - `vssadmin/wmic shadow delete + sc stop backup/EDR` — Destruction de la récupération plus arrêt de service - `wevtutil cl System / Application / Security` — Effacement triple de journaux d'événements - `Hidden SMB share$ with anonymous access` — Point de distribution pour auto-propagation - `env LOCKER_BACKGROUND=1 · PsExec from Sysinternals Live` — Indicateur de travailleur en arrière-plan et récupération PsExec en direct ### Indicateurs volatils (hachages) Hachages par échantillon de l'analyse Microsoft. Ceux-ci changent à chaque compilation car chaque compilation d'affilié intègre un mot de passe unique et une clé publique. À utiliser pour la recherche rétrospective, pas pour la détection permanente. - `22b38dad7da097ea03aa28d0614164cd25fafeb1383dbc15047e34c8050f6f67` — SHA-256 · encryptor (Microsoft Threat Intelligence, May 2026) - `078163d5c16f64caa5a14784323fd51451b8c831c73396b967b4e35e6879937b` — SHA-256 · bundled PsExec binary - `fe1033335a045c696c900d435119d210361966e2fb5cd1ba3382608cfa2c8e68` — SHA-256 · wallpaper bitmap ## Ce que les défenseurs peuvent détecter L'analyse par signature rate l'outil de chiffrement car chaque compilation mute et la barrière de mot de passe bloque la détonation naïve. La détection comportementale fonctionne car les phases de pré-chiffrement et de propagation combinent l'abus de binaire de confiance, la destruction de récupération et le déploiement d'exécution à distance dans une séquence que l'administration normale ne produit pas. ### 1. Suppression de cliché instantané avec arrêt de service de sauvegarde **Terminal / Télémétrie EDR** Alerter lorsque `vssadmin delete shadows` ou `wmic shadowcopy delete` s'exécute à proximité temporelle de `sc stop` ou `taskkill` contre des services de sauvegarde et de sécurité. Cet appariement est un précurseur direct du chiffrement. **Pourquoi c'est important :** détruire la récupération et arrêter les sauvegardes est l'étape qui transforme un incident contenu en un événement de récupération complète. Le capturer gagne du temps pour isoler avant que le chiffrement ne soit terminé. Faux positifs : les tâches de sauvegarde légitimes touchent VSS. Portez sur la combinaison avec l'arrêt de service et le timing hors heures plutôt que sur l'activité VSS seule. ### 2. Altération de Microsoft Defender **Télémétrie de configuration de sécurité** Détecter `Set-MpPreference -DisableRealtimeMonitoring` et des ajouts d'exclusion larges, en particulier une exclusion pour l'ensemble du volume `C:\` ou pour un binaire dans un chemin inscriptible par l'utilisateur. **Pourquoi c'est important :** l'outil de chiffrement désactive la protection et s'exclut avant de s'exécuter. Une exclusion de volume entier n'a presque aucune utilisation légitime. Faux positifs : certains installeurs de logiciels ajoutent des exclusions étroites. Alertez sur la désactivation de la protection en temps réel et les exclusions à l'échelle du volume, pas sur les exclusions de chemin limitées. ### 3. Effacement de journal d'événements et suppression d'historique **Registre / Télémétrie de processus** Alerter sur `wevtutil cl` contre Système, Application et Sécurité en succession rapide, et sur la suppression de PowerShell `ConsoleHost_history.txt` dans les profils utilisateur, prefetch et journaux RDP. **Pourquoi c'est important :** effacer les trois journaux principaux ensemble est un signal anti-médico-légal, pas une maintenance de routine, et souvent la dernière télémétrie propre avant que le registre ne soit effacé. ### 4. Déploiement d'exécution à distance depuis un seul hôte **EDR / Télémétrie réseau** Corréler un hôte qui, dans une courte fenêtre, publie un partage SMB masqué `share$`, écrit des charges utiles dans les partages C$ de pairs, et crée des tâches planifiées ou des services sur de nombreux systèmes distants via PsExec, WMIC, WinRM ou PowerShell WMI. **Pourquoi c'est important :** ce déploiement est le comportement de ver. Une source touchant des dizaines de pairs avec création de tâches et de services distants est la signature de l'auto-propagation, et l'interrompre arrête la propagation. Faux positifs : les outils de gestion et les systèmes de correctifs poussent aussi à distance. Établissez une base de référence des sources administratives connues et alertez sur les origines inattendues et `share$` anonyme. ### 5. Relance SYSTEM depuis des chemins inscriptibles par l'utilisateur **EDR / Télémétrie de tâches** Alerter sur la création de tâches planifiées s'exécutant en tant que SYSTEM dont l'action pointe vers `C:\Temp` ou un autre répertoire inscriptible par l'utilisateur, et sur des noms de tâches ou de services tels que `gentlemen_system`, `UpdateSystem`, `UpdateSvc`, ou l'indicateur d'environnement `LOCKER_BACKGROUND=1`. **Pourquoi c'est important :** les tâches SYSTEM légitimes lancent rarement des binaires depuis des répertoires temporaires. Les artefacts nommés sont durables d'une compilation à l'autre même lorsque les hachages changent. ### 6. Chiffrement en cours **Télémétrie du système de fichiers** Détecter un taux élevé de modification de fichiers avec renommage vers l'extension `.umc16h`, création massive de `README-GENTLEMEN.txt`, et un changement de fond d'écran vers `%TEMP%\gentlemen.bmp`. **Pourquoi c'est important :** c'est le signal de dernier recours. Si les étapes précédentes ont été manquées, un renommage à taux élevé avec une extension cohérente peut encore déclencher une isolation automatisée pour limiter le rayon d'impact. ### 7. Anomalies d'équipement de périphérie et de VPN **Pare-feu / VPN / Journaux d'identité** Surveiller les équipements exposés à Internet pour de nouveaux comptes super-admin ou locaux, des modifications de configuration inattendues, et des anomalies d'authentification VPN. Suivre l'exposition à CVE-2024-55591 sur FortiOS et FortiProxy. **Pourquoi c'est important :** l'accès initial se produit ici, souvent des jours avant le chiffrement. Les signaux de périmètre et d'identité donnent l'avertissement le plus précoce possible alors qu'il y a encore de la place pour réagir. Les détections 01 à 03 se déclenchent pendant la phase d'évasion des défenses avant que le chiffrement ne commence. La détection 04 se déclenche pendant l'auto-propagation et est le signal qui interrompt le comportement de ver. Les détections 05 à 06 couvrent la relance SYSTEM et le début du chiffrement. La détection 07 fournit l'avertissement le plus précoce possible au périmètre, où l'intrusion démarre. Capturer The Gentlemen avant l'étape 3 est mesurément meilleur que de le capturer après que les outils de défense ont été désactivés et les journaux effacés. ## Recommandations de durcissement Ces contrôles ciblent les parties de la chaîne sur lesquelles The Gentlemen repose : entrée périmétrique, altération de la défense, déplacement latéral et destruction de la récupération. **Gain rapide** = politique ou règle unique, déployable en jours. **Standard** = nécessite un déploiement en mode audit, déployable en semaines. ### 1. Corriger et verrouiller les équipements de périphérie exposés à Internet **Gain rapide** Remédier à CVE-2024-55591 sur les versions FortiOS et FortiProxy concernées et auditer tout équipement dont l'interface de gestion est exposée. Supprimer l'exposition publique des interfaces d'administration et imposer l'authentification multifacteur résistante au phishing sur tous les chemins d'accès à distance. **Comment :** appliquer les mises à jour des fournisseurs, restreindre les interfaces de gestion aux réseaux de confiance, et vérifier les équipements de périphérie pour les comptes admin malveillants et les modifications de configuration inattendues. ### 2. Activer la protection contre l'altération et empêcher la désactivation de Defender **Gain rapide** Activer la protection contre l'altération pour que les services de sécurité ne puissent pas être arrêtés par un attaquant, et alerter sur la désactivation de la surveillance en temps réel et les exclusions antivirus à l'échelle du volume. **Comment :** imposer la protection contre l'altération par politique, et traiter toute exclusion couvrant `C:\` ou un binaire de chemin temporaire comme de haute gravité. ### 3. Contraindre le déplacement latéral **Standard** Bloquer ou restreindre la création de processus provenant de PsExec et WMI, désactiver SMB1, restreindre l'accès aux partages administratifs, et durcir WinRM. Ceux-ci brisent directement le déploiement de propagation à 21 techniques de l'outil de chiffrement. **Comment :** appliquer les règles de réduction de surface d'attaque et le contrôle d'application en mode audit d'abord, puis imposer. Segmenter les réseaux pour qu'un seul hôte ne puisse pas atteindre tous les pairs. ### 4. Protéger les sauvegardes et la récupération **Standard** Conserver des sauvegardes hors ligne ou immuables qu'un attaquant au niveau de l'hôte ne peut pas atteindre, et alerter sur la suppression de cliché instantané de volume et l'arrêt de service de sauvegarde. La récupération est délibérément détruite sur l'hôte, donc la récupérabilité doit exister quelque part que l'outil de chiffrement ne peut pas toucher. **Comment :** imposer des copies de sauvegarde immuables ou isolées, tester les restaurations régulièrement, et surveiller la suppression vssadmin et wmic de cliché instantané. ### 5. Imposer le moindre privilège et protéger l'administrateur de domaine **Standard** Limiter les droits d'administrateur local, utiliser une administration par niveaux, et protéger et surveiller la stratégie de groupe. Le chiffrement à l'échelle du domaine dépend de l'atteinte de comptes privilégiés et de GPO, donc restreindre ce chemin limite le rayon d'impact. **Comment :** adopter des modèles d'administration par niveaux, surveiller les modifications GPO et l'appartenance aux groupes privilégiés, et exiger l'authentification multifacteur pour l'accès administratif. ### 6. Durcir PowerShell et les outils intégrés **Gain rapide** Activer la journalisation des blocs de script PowerShell pour capturer les commandes d'évasion et de propagation, et restreindre les interpréteurs là où l'entreprise n'en a pas besoin. La chaîne s'exécute presque entièrement sur des binaires intégrés, donc les journaliser est de haute valeur. **Comment :** activer la journalisation des blocs de script et des modules par politique, et envisager le mode de langage contraint pour les contextes non-admin. Les contrôles 1 et 5 réduisent les chances d'atteindre le chiffrement. Les contrôles 2, 3 et 6 le ralentissent et génèrent un signal. Le contrôle 4 préserve la récupération lorsque les autres couches sont contournées. Si l'infection est confirmée, isoler les hôtes affectés, préserver les artefacts médico-légaux avant qu'ils ne soient effacés, identifier le chemin d'accès initial, réinitialiser et faire tourner les identifiants exposés, rechercher le schéma de propagation dans l'étendue, et restaurer à partir de sauvegardes protégées plutôt que de payer. ## Références principales Matériel source sur lequel cette page est construite. Les blogs concurrents et fournisseurs ont été examinés uniquement pour l'analyse des lacunes et ne sont pas cités. Les affirmations techniques sont tracées vers Microsoft Threat Intelligence, CISA, NVD, et le journalisme neutre. Examiné par rapport aux rapports de Microsoft Threat Intelligence jusqu'à mai 2026. - [Microsoft Threat Intelligence — The Gentlemen ransomware : Décortiquons un outil de chiffrement Go auto-propageant](https://www.microsoft.com/en-us/security/blog/) — May 2026 - [CISA — Catalogue des vulnérabilités exploitées connues (CVE-2024-55591)](https://www.cisa.gov/known-exploited-vulnerabilities-catalog) — 2025 - [NVD — CVE-2024-55591 (FortiOS / FortiProxy contournement d'authentification)](https://nvd.nist.gov/vuln/detail/CVE-2024-55591) — 2025 - [KrebsOnSecurity — Qui dirige le groupe de ransomware The Gentlemen ?](https://krebsonsecurity.com/) — Jun 2026 - [MITRE ATT&CK — Référence du cadre Entreprise](https://attack.mitre.org/) — Actuel