Threat Intelligence

The Gentlemen : le splinter group de Qilin qui dépasse son aîné en volume d'attaques

Admin CyberAfrik 27 July 2026 32 lectures
The Gentlemen : le splinter group de Qilin qui dépasse son aîné en volume d'attaques

Rapport CTI technique du 26 juillet 2026

Résumé exécutif

The Gentlemen, groupe de ransomware-as-a-service issu d'une scission avec Qilin en juillet 2025, a dépassé son ancien programme d'affiliation en nombre d'attaques revendiquées sur une fenêtre glissante de trois mois, avec 300 incidents contre 289 pour Qilin, devenant le groupe de ransomware le plus prolifique actuellement suivi par les cabinets de threat intelligence. La rivalité entre les deux groupes reste active sur le terrain : Qilin a par exemple revendiqué le 24 juillet 2026 une attaque contre Kean University, aux Etats-Unis, illustrant la compétition continue entre les deux opérations pour le nombre de victimes publiées. Depuis son apparition mi-2025, The Gentlemen revendique près de 300 organisations dans plus de 66 pays et 20 secteurs d'activité, une vitesse de montée en puissance comparable aux débuts de LockBit 3.0, la référence historique en matière de scaling RaaS.

Le vecteur d'entrée principal du groupe reste l'exploitation de CVE-2024-55591, un contournement d'authentification critique dans FortiOS/FortiProxy, combinée à un stock d'environ 14700 appareils FortiGate déjà compromis et près d'un millier d'identifiants VPN SSL FortiGate obtenus par force brute. Cette réserve d'accès pré-positionnée, exceptionnellement large pour une seule opération de ransomware, permet des campagnes soutenues sans avoir à établir de nouveaux points d'entrée à chaque cible. Le modèle économique du groupe, un partage de 90% des rançons reversé aux affiliés contre 70 à 80% chez la majorité des concurrents, a attiré des opérateurs expérimentés issus d'écosystèmes RaaS établis et explique en grande partie la vitesse de croissance observée.

Chronologie

DateÉvénement
17 juillet 2025Premier échantillon The Gentlemen déposé sur VirusTotal, avec l'URL du site de fuite déjà intégrée dans le binaire
22 juillet 2025Le compte "hastalamuerte" dépose une plainte publique sur le forum RAMP contre Qilin pour environ 48 000 dollars de commissions impayées, révélant publiquement la scission
Septembre 2025Le RaaS est ouvertement commercialisé sur les forums criminels ; les premières données de victimes apparaissent sur le site de fuite
Janvier 202648 attaques revendiquées sur le mois
Février 202691 attaques revendiquées, quasi-doublement mensuel
Janvier à mars 2026Plus de 200 revendications de victimes sur le trimestre, volume second seulement derrière Qilin
4 mai 2026L'administrateur du groupe reconnaît publiquement sur les forums underground la fuite de sa base de données interne
5 mai 2026Un compte tiers propose les données volées à la vente pour 10000 dollars en bitcoin
Fenêtre glissante T2 2026The Gentlemen dépasse Qilin avec 300 attaques revendiquées contre 289
24 juillet 2026Qilin revendique publiquement une attaque contre Kean University, menace de fuite de données ; illustration de la rivalité continue entre les deux opérations

Fiche acteur / campagne

The Gentlemen | Priorité critique (classification Halcyon) | Cible principalement : Fortinet edge devices, environnements Active Directory, secteurs manufacturing, technologie, santé

Attribution : groupe formé par d'anciens affiliés d'ArmCorp, lui-même affilié prolifique du programme Qilin RaaS jusqu'à la rupture de juillet 2025. L'équipe centrale est estimée à une vingtaine de membres, dont plusieurs disposent d'une expérience antérieure dans des écosystèmes de ransomware établis. Le groupe opère un compte X/Twitter en complément de son site de fuite pour nommer publiquement ses victimes, une pression réputationnelle destinée à accélérer le paiement.

TTP principale : le locker, écrit en Go, cible Windows, Linux, NAS et environnements CSD, avec un locker dédié en C pour ESXi. Chaque fichier reçoit une clé de chiffrement éphémère unique, empêchant tout déchiffrement de masse en cas de récupération d'une seule clé. Les fichiers de 1 Mo ou moins sont entièrement chiffrés, les fichiers plus volumineux subissent un chiffrement intermittent par segments pour équilibrer vitesse et impact. L'exécution requiert un argument de mot de passe spécifique au build, ce qui limite l'analyse automatisée et empêche l'exécution du binaire hors du contexte prévu par l'opérateur.

Conditions d'exploitation : le vecteur d'entrée dominant est CVE-2024-55591, contournement d'authentification critique dans FortiOS/FortiProxy exploité sans authentification, permettant la création de comptes administrateurs et l'établissement d'un accès persistant. Les affiliés exploitent également le RDP exposé sur Internet, les points d'accès SSL VPN, et les outils d'administration à distance. Le mouvement latéral s'appuie sur des utilitaires légitimes (AnyDesk, PsExec), rendant l'activité malveillante difficile à distinguer d'une administration normale.

PoC disponible : oui pour CVE-2024-55591, exploité publiquement et largement documenté depuis sa divulgation initiale ; le code du locker The Gentlemen lui-même n'est pas public, mais des échantillons ont été analysés par plusieurs cabinets (Check Point Research, Group-IB, Cybereason).

Patch/mitigation : patcher CVE-2024-55591 sur tous les appareils FortiOS/FortiProxy exposés, et considérer tout appareil resté vulnérable pendant la fenêtre d'exposition comme potentiellement déjà compromis compte tenu du stock de 14700 appareils déjà recensés par le groupe.

Diagramme de la chaîne d'attaque

Infrastructure et chaîne d'attaque de The Gentlemen : accès Fortinet, mouvement latéral, abus de GPO Active Directory, chiffrement multi-OS
Diagramme construit à partir du rapport Halcyon Ransomware Research Center (juillet 2026) et des sources croisées Group-IB, Check Point Research et Cybereason.

Analyse technique

Étape 1 : accès initial via stock Fortinet pré-positionné

Contrairement à un modèle d'accès initial classique qui nécessiterait une reconnaissance et une exploitation ad hoc par cible, The Gentlemen dispose d'un inventaire pré-constitué d'environ 14700 appareils FortiGate déjà compromis via CVE-2024-55591, complété par près d'un millier d'identifiants VPN SSL FortiGate obtenus par brute force. Cette réserve permet aux affiliés de lancer des campagnes sans phase de reconnaissance longue, un différenciateur opérationnel majeur par rapport aux opérations RaaS concurrentes. Le groupe diversifie activement ses vecteurs : des communications internes divulguées en mai 2026 montrent une évaluation active de CVE-2025-32433 et CVE-2025-33073, ainsi qu'une exploitation continue d'appliances Cisco en périphérie, de relais NTLM, et de journaux d'identifiants OWA/M365 récupérés.

Étape 2 : mouvement latéral sous couvert d'outils légitimes

Une fois l'accès initial établi, les affiliés s'appuient sur des utilitaires d'administration légitimes tels qu'AnyDesk et PsExec pour se déplacer latéralement dans l'environnement, ce qui permet à l'activité malveillante de se fondre dans le trafic d'administration normal et de retarder la détection.

Étape 3 : abus de la stratégie de groupe Active Directory pour un déploiement domain-wide

La tactique de déploiement la plus destructrice du groupe consiste à détourner la stratégie de groupe (GPO) Active Directory pour déclencher le ransomware simultanément sur tous les hôtes joints au domaine. Les architectures AD plates, sans séparation de niveaux (tiering), sont particulièrement exposées à cette technique, qui transforme une compromission ponctuelle en incident à l'échelle de l'organisation entière en une seule opération coordonnée.

Étape 4 : préparation de l'environnement avant chiffrement

Avant le déclenchement du chiffrement, le locker prépare systématiquement l'environnement cible. Sous Windows, il termine les processus et services liés aux bases de données, solutions de sauvegarde, plateformes de virtualisation et applications bureautiques, supprime les clichés instantanés (VSS) et le contenu de la corbeille, et désactive la protection en temps réel de Windows Defender tout en y ajoutant des exclusions pour son propre binaire. Sous Linux, il détruit les snapshots de systèmes de fichiers, y compris ceux utilisés par les baies NAS et les environnements virtualisés, élimine les snapshots de machines virtuelles VMware, et termine les services de virtualisation et de bases de données. Sur ESXi, l'arrêt des machines virtuelles suit un processus en deux temps combinant tentative d'arrêt propre et terminaison forcée, avant dégradation du cache, purge des tampons disque et désactivation des mécanismes de reprise automatique des VM.

Étape 5 : chiffrement, actions anti-forensiques et extorsion double

Le chiffrement proprement dit utilise une clé éphémère par fichier, avec un mode intermittent sur les fichiers volumineux pour optimiser la vitesse. Les variantes exécutent des actions anti-forensiques (effacement de journaux, purge de l'historique de commandes), la variante Linux établissant en plus une persistance de redémarrage et proposant une option de purge de l'espace disque libre pour entraver la récupération. Une note de rançon README-GENTLEMEN.txt est déposée dans les répertoires affectés, affichée à la connexion pour les systèmes ESXi. Les négociations se déroulent via des identifiants Tox individuels par affilié plutôt que par le portail central de fuite, ce qui maintient une séparation entre la plateforme et ses opérateurs et évite qu'un affilié perde le contrôle d'une négociation en cours.

Indicateurs de compromission

TypeValeur
Extension de fichierExtension à six caractères ajoutée aux fichiers chiffrés (valeur variable par build, non fixe)
Note de rançonREADME-GENTLEMEN.txt déposé dans les répertoires affectés
Vecteur d'accès initialCVE-2024-55591 non corrigée sur appliances FortiOS/FortiProxy exposées à Internet
Outils de mouvement latéralUsage anormal d'AnyDesk et PsExec en dehors des fenêtres d'administration planifiées
Activité Active DirectoryModifications non autorisées de GPO, création de comptes admin de domaine hors changement planifié
Infrastructure de négociationCommunications via identifiants Tox individuels plutôt que via un portail centralisé

Les indicateurs réseau spécifiques (adresses IP de C2, hachages de binaires) n'ont pas été publiés intégralement dans les sources consultées pour cette publication ; ils figurent dans les rapports payants ou les flux de threat intelligence dédiés de Check Point Research, Group-IB et Cybereason référencés ci-dessous.

MITRE ATT&CK

TactiqueTechniqueIDJustification
Initial AccessExploit Public-Facing ApplicationT1190Exploitation de CVE-2024-55591 sur appliances FortiOS/FortiProxy exposées
Lateral MovementRemote ServicesT1021Usage de RDP, AnyDesk et PsExec pour le mouvement latéral post-compromission
ImpactData Encrypted for ImpactT1486Chiffrement multi-OS avec clé éphémère par fichier et mode intermittent
ImpactInhibit System RecoveryT1490Suppression des clichés instantanés, snapshots VM et purge de corbeille avant chiffrement
Defense EvasionImpair DefensesT1562Désactivation de la protection temps réel Windows Defender avec ajout d'exclusions pour le binaire du locker
ExecutionDeploy Ransomware via Group PolicyT1484.001Détournement des GPO Active Directory pour un déploiement simultané domain-wide

Cette cartographie s'appuie sur les mitigations et mécanismes documentés par le Halcyon Ransomware Research Center ; certaines correspondances ATT&CK sont une lecture technique construite à partir des comportements décrits, pas une attribution vendeur formelle vérifiée indépendamment pour chaque technique.

Remédiation : checklist opérationnelle

  1. Patcher CVE-2024-55591 sur tous les appareils FortiOS/FortiProxy sans exception et traiter tout appareil resté exposé pendant la fenêtre de vulnérabilité comme potentiellement déjà compromis, compte tenu du stock de 14700 appareils déjà recensés par le groupe.
  2. Déployer une authentification multifacteur résistante au phishing sur l'ensemble des accès VPN FortiGate, accès distants et comptes à privilèges, et faire tourner tout identifiant hérité ou potentiellement exposé.
  3. Mettre en place un modèle de tiering Active Directory, restreindre l'accès en écriture aux partages NETLOGON et SYSVOL, et surveiller toute modification non autorisée de GPO ou création de compte admin de domaine.
  4. Déployer une détection comportementale capable d'identifier les signaux précédant le déploiement : scan réseau, collecte d'identifiants, mouvement latéral via PsExec/AnyDesk/PowerShell Remoting, escalade de privilèges via des outils comme PowerRun, et indicateurs tardifs tels que modification de GPO pour déploiement domain-wide et suppression de clichés instantanés.
  5. Maintenir des sauvegardes immuables et hors ligne, isolées des systèmes joints au domaine, et tester régulièrement les procédures de restauration : le groupe cible spécifiquement NAS, serveurs Exchange, baies de stockage et infrastructure de sauvegarde avant chiffrement.
  6. Étendre le durcissement au-delà de Fortinet vers les appliances Cisco en périphérie et les points RDP exposés à Internet, présents dans les playbooks internes divulgués du groupe, et surveiller également CVE-2025-32433 et CVE-2025-33073, activement évaluées par les opérateurs selon les communications internes divulguées en mai 2026.
  7. Établir des exigences de sécurité de base pour les fournisseurs et partenaires critiques disposant d'un accès réseau privilégié, le groupe ayant démontré sa capacité à pivoter d'une organisation compromise vers ses clients via des identifiants et une documentation d'infrastructure volés.

Sources

Tags : The GentlemenQilinransomwareRaaSCVE-2024-55591FortinetActive Directory GPOArmCorp
Partager cet article