The Gentlemen, les hyperactifs du Ransomware-as-a-Service
August 21, 2026
3 minutes de lecture
618 victimes en moins d’un an, dont 33 en France (connues). L’analyse du ransomware The Gentlemen démontre parfaitement l’évolution des techniques mises en œuvre pour faire face aux défenses classiques de nos systèmes.
Son fonctionnement repose sur une succession d’étapes bien orchestrées :
- Élévation de privilèges via une tâche planifiée afin d’obtenir un contrôle complet sur la machine
- Désactivation de Microsoft Defender et mise en exclusion du lecteur C:
- Destruction des Volume Shadow Copies via plusieurs techniques (vssadmin, wmic, shell), puis effacement de certains artefacts (Prefetch, logs RDP, logs PowerShell…)
- Arrêt de services et de processus afin de faciliter l’accès en écriture au moment du chiffrement
- Maintien de la persistance, notamment via des tâches planifiées et des modifications du Registre
- Propagation automatisée. C’est probablement l’aspect le plus marquant. Le paramètre –spread active le mode de propagation automatique et enchaîne sur la cible distante :
- Exécution d’un script PowerShell de désactivation de Windows Defender et du pare-feu, activation de SMBv1, modification de clés de registre pour activer l’accès anonyme.
- Exécution du payload via 21 techniques différentes ! Plutôt que de s’appuyer sur une seule technique, plusieurs méthodes d’exécution à distance s’enchaînent jusqu’à trouver celle qui fonctionne (PsExec, WMI/WMIC, création de services Windows, tâches planifiées…).
Ce que cela signifie pour les défenseurs :
La protection ne doit plus uniquement chercher à détecter un ransomware en phase de chiffrement. Il est essentiel de détecter les signaux faibles qui précèdent l’impact comme :
- Une utilisation inhabituelle des outils d’administration Windows.
- Une augmentation soudaine des connexions SMB entre les postes.
- La création de services ou de tâches planifiées sur plusieurs machines.
- Des commandes visant à désactiver Defender ou à supprimer les Shadow Copies.
- Une activité PowerShell distante anormale.
- Une multiplication des authentifications administratives entre hôtes.
Les mesures de réduction du risque sont désormais bien connues :
- Segmenter le réseau pour limiter les déplacements latéraux.
- Restreindre les outils d’administration à distance aux seuls serveurs dédiés.
- Limiter les privilèges et protéger les comptes d’administration.
- Déployer une supervision capable de corréler ces événements avant le chiffrement.
- Disposer de sauvegardes isolées, testées et protégées contre leur suppression.
L’EDR seul n’est pas la solution miracle. Une supervision globale et une bonne corrélation des événements permettront de mener les actions d’isolation avant que The Gentlemen ne se mettent à danser le ChaCha-Cha.
Cette analyse n’est que partielle. Une version ELF visant les ESXi a également été détéctée.
Source : https://www.picussecurity.com/resource/blog/how-the-gentlemen-ransomware-spreads-and-encrypts-entire-networks
Partager :