Rapport CTI technique du 26 juillet 2026
Résumé exécutif
The Gentlemen, groupe de ransomware-as-a-service issu d'une scission avec Qilin en juillet 2025, a dépassé son ancien programme d'affiliation en nombre d'attaques revendiquées sur une fenêtre glissante de trois mois, avec 300 incidents contre 289 pour Qilin, devenant le groupe de ransomware le plus prolifique actuellement suivi par les cabinets de threat intelligence. La rivalité entre les deux groupes reste active sur le terrain : Qilin a par exemple revendiqué le 24 juillet 2026 une attaque contre Kean University, aux Etats-Unis, illustrant la compétition continue entre les deux opérations pour le nombre de victimes publiées. Depuis son apparition mi-2025, The Gentlemen revendique près de 300 organisations dans plus de 66 pays et 20 secteurs d'activité, une vitesse de montée en puissance comparable aux débuts de LockBit 3.0, la référence historique en matière de scaling RaaS.
Le vecteur d'entrée principal du groupe reste l'exploitation de CVE-2024-55591, un contournement d'authentification critique dans FortiOS/FortiProxy, combinée à un stock d'environ 14700 appareils FortiGate déjà compromis et près d'un millier d'identifiants VPN SSL FortiGate obtenus par force brute. Cette réserve d'accès pré-positionnée, exceptionnellement large pour une seule opération de ransomware, permet des campagnes soutenues sans avoir à établir de nouveaux points d'entrée à chaque cible. Le modèle économique du groupe, un partage de 90% des rançons reversé aux affiliés contre 70 à 80% chez la majorité des concurrents, a attiré des opérateurs expérimentés issus d'écosystèmes RaaS établis et explique en grande partie la vitesse de croissance observée.
Chronologie
| Date | Événement |
|---|---|
| 17 juillet 2025 | Premier échantillon The Gentlemen déposé sur VirusTotal, avec l'URL du site de fuite déjà intégrée dans le binaire |
| 22 juillet 2025 | Le compte "hastalamuerte" dépose une plainte publique sur le forum RAMP contre Qilin pour environ 48 000 dollars de commissions impayées, révélant publiquement la scission |
| Septembre 2025 | Le RaaS est ouvertement commercialisé sur les forums criminels ; les premières données de victimes apparaissent sur le site de fuite |
| Janvier 2026 | 48 attaques revendiquées sur le mois |
| Février 2026 | 91 attaques revendiquées, quasi-doublement mensuel |
| Janvier à mars 2026 | Plus de 200 revendications de victimes sur le trimestre, volume second seulement derrière Qilin |
| 4 mai 2026 | L'administrateur du groupe reconnaît publiquement sur les forums underground la fuite de sa base de données interne |
| 5 mai 2026 | Un compte tiers propose les données volées à la vente pour 10000 dollars en bitcoin |
| Fenêtre glissante T2 2026 | The Gentlemen dépasse Qilin avec 300 attaques revendiquées contre 289 |
| 24 juillet 2026 | Qilin revendique publiquement une attaque contre Kean University, menace de fuite de données ; illustration de la rivalité continue entre les deux opérations |
Fiche acteur / campagne
The Gentlemen | Priorité critique (classification Halcyon) | Cible principalement : Fortinet edge devices, environnements Active Directory, secteurs manufacturing, technologie, santé
Attribution : groupe formé par d'anciens affiliés d'ArmCorp, lui-même affilié prolifique du programme Qilin RaaS jusqu'à la rupture de juillet 2025. L'équipe centrale est estimée à une vingtaine de membres, dont plusieurs disposent d'une expérience antérieure dans des écosystèmes de ransomware établis. Le groupe opère un compte X/Twitter en complément de son site de fuite pour nommer publiquement ses victimes, une pression réputationnelle destinée à accélérer le paiement.
TTP principale : le locker, écrit en Go, cible Windows, Linux, NAS et environnements CSD, avec un locker dédié en C pour ESXi. Chaque fichier reçoit une clé de chiffrement éphémère unique, empêchant tout déchiffrement de masse en cas de récupération d'une seule clé. Les fichiers de 1 Mo ou moins sont entièrement chiffrés, les fichiers plus volumineux subissent un chiffrement intermittent par segments pour équilibrer vitesse et impact. L'exécution requiert un argument de mot de passe spécifique au build, ce qui limite l'analyse automatisée et empêche l'exécution du binaire hors du contexte prévu par l'opérateur.
Conditions d'exploitation : le vecteur d'entrée dominant est CVE-2024-55591, contournement d'authentification critique dans FortiOS/FortiProxy exploité sans authentification, permettant la création de comptes administrateurs et l'établissement d'un accès persistant. Les affiliés exploitent également le RDP exposé sur Internet, les points d'accès SSL VPN, et les outils d'administration à distance. Le mouvement latéral s'appuie sur des utilitaires légitimes (AnyDesk, PsExec), rendant l'activité malveillante difficile à distinguer d'une administration normale.
PoC disponible : oui pour CVE-2024-55591, exploité publiquement et largement documenté depuis sa divulgation initiale ; le code du locker The Gentlemen lui-même n'est pas public, mais des échantillons ont été analysés par plusieurs cabinets (Check Point Research, Group-IB, Cybereason).
Patch/mitigation : patcher CVE-2024-55591 sur tous les appareils FortiOS/FortiProxy exposés, et considérer tout appareil resté vulnérable pendant la fenêtre d'exposition comme potentiellement déjà compromis compte tenu du stock de 14700 appareils déjà recensés par le groupe.
Diagramme de la chaîne d'attaque

Diagramme construit à partir du rapport Halcyon Ransomware Research Center (juillet 2026) et des sources croisées Group-IB, Check Point Research et Cybereason.
Analyse technique
Étape 1 : accès initial via stock Fortinet pré-positionné
Contrairement à un modèle d'accès initial classique qui nécessiterait une reconnaissance et une exploitation ad hoc par cible, The Gentlemen dispose d'un inventaire pré-constitué d'environ 14700 appareils FortiGate déjà compromis via CVE-2024-55591, complété par près d'un millier d'identifiants VPN SSL FortiGate obtenus par brute force. Cette réserve permet aux affiliés de lancer des campagnes sans phase de reconnaissance longue, un différenciateur opérationnel majeur par rapport aux opérations RaaS concurrentes. Le groupe diversifie activement ses vecteurs : des communications internes divulguées en mai 2026 montrent une évaluation active de CVE-2025-32433 et CVE-2025-33073, ainsi qu'une exploitation continue d'appliances Cisco en périphérie, de relais NTLM, et de journaux d'identifiants OWA/M365 récupérés.
Étape 2 : mouvement latéral sous couvert d'outils légitimes
Une fois l'accès initial établi, les affiliés s'appuient sur des utilitaires d'administration légitimes tels qu'AnyDesk et PsExec pour se déplacer latéralement dans l'environnement, ce qui permet à l'activité malveillante de se fondre dans le trafic d'administration normal et de retarder la détection.
Étape 3 : abus de la stratégie de groupe Active Directory pour un déploiement domain-wide
La tactique de déploiement la plus destructrice du groupe consiste à détourner la stratégie de groupe (GPO) Active Directory pour déclencher le ransomware simultanément sur tous les hôtes joints au domaine. Les architectures AD plates, sans séparation de niveaux (tiering), sont particulièrement exposées à cette technique, qui transforme une compromission ponctuelle en incident à l'échelle de l'organisation entière en une seule opération coordonnée.
Étape 4 : préparation de l'environnement avant chiffrement
Avant le déclenchement du chiffrement, le locker prépare systématiquement l'environnement cible. Sous Windows, il termine les processus et services liés aux bases de données, solutions de sauvegarde, plateformes de virtualisation et applications bureautiques, supprime les clichés instantanés (VSS) et le contenu de la corbeille, et désactive la protection en temps réel de Windows Defender tout en y ajoutant des exclusions pour son propre binaire. Sous Linux, il détruit les snapshots de systèmes de fichiers, y compris ceux utilisés par les baies NAS et les environnements virtualisés, élimine les snapshots de machines virtuelles VMware, et termine les services de virtualisation et de bases de données. Sur ESXi, l'arrêt des machines virtuelles suit un processus en deux temps combinant tentative d'arrêt propre et terminaison forcée, avant dégradation du cache, purge des tampons disque et désactivation des mécanismes de reprise automatique des VM.
Étape 5 : chiffrement, actions anti-forensiques et extorsion double
Le chiffrement proprement dit utilise une clé éphémère par fichier, avec un mode intermittent sur les fichiers volumineux pour optimiser la vitesse. Les variantes exécutent des actions anti-forensiques (effacement de journaux, purge de l'historique de commandes), la variante Linux établissant en plus une persistance de redémarrage et proposant une option de purge de l'espace disque libre pour entraver la récupération. Une note de rançon README-GENTLEMEN.txt est déposée dans les répertoires affectés, affichée à la connexion pour les systèmes ESXi. Les négociations se déroulent via des identifiants Tox individuels par affilié plutôt que par le portail central de fuite, ce qui maintient une séparation entre la plateforme et ses opérateurs et évite qu'un affilié perde le contrôle d'une négociation en cours.
Indicateurs de compromission
| Type | Valeur |
|---|---|
| Extension de fichier | Extension à six caractères ajoutée aux fichiers chiffrés (valeur variable par build, non fixe) |
| Note de rançon | README-GENTLEMEN.txt déposé dans les répertoires affectés |
| Vecteur d'accès initial | CVE-2024-55591 non corrigée sur appliances FortiOS/FortiProxy exposées à Internet |
| Outils de mouvement latéral | Usage anormal d'AnyDesk et PsExec en dehors des fenêtres d'administration planifiées |
| Activité Active Directory | Modifications non autorisées de GPO, création de comptes admin de domaine hors changement planifié |
| Infrastructure de négociation | Communications via identifiants Tox individuels plutôt que via un portail centralisé |
Les indicateurs réseau spécifiques (adresses IP de C2, hachages de binaires) n'ont pas été publiés intégralement dans les sources consultées pour cette publication ; ils figurent dans les rapports payants ou les flux de threat intelligence dédiés de Check Point Research, Group-IB et Cybereason référencés ci-dessous.
MITRE ATT&CK
| Tactique | Technique | ID | Justification |
|---|---|---|---|
| Initial Access | Exploit Public-Facing Application | T1190 | Exploitation de CVE-2024-55591 sur appliances FortiOS/FortiProxy exposées |
| Lateral Movement | Remote Services | T1021 | Usage de RDP, AnyDesk et PsExec pour le mouvement latéral post-compromission |
| Impact | Data Encrypted for Impact | T1486 | Chiffrement multi-OS avec clé éphémère par fichier et mode intermittent |
| Impact | Inhibit System Recovery | T1490 | Suppression des clichés instantanés, snapshots VM et purge de corbeille avant chiffrement |
| Defense Evasion | Impair Defenses | T1562 | Désactivation de la protection temps réel Windows Defender avec ajout d'exclusions pour le binaire du locker |
| Execution | Deploy Ransomware via Group Policy | T1484.001 | Détournement des GPO Active Directory pour un déploiement simultané domain-wide |
Cette cartographie s'appuie sur les mitigations et mécanismes documentés par le Halcyon Ransomware Research Center ; certaines correspondances ATT&CK sont une lecture technique construite à partir des comportements décrits, pas une attribution vendeur formelle vérifiée indépendamment pour chaque technique.
Remédiation : checklist opérationnelle
- Patcher CVE-2024-55591 sur tous les appareils FortiOS/FortiProxy sans exception et traiter tout appareil resté exposé pendant la fenêtre de vulnérabilité comme potentiellement déjà compromis, compte tenu du stock de 14700 appareils déjà recensés par le groupe.
- Déployer une authentification multifacteur résistante au phishing sur l'ensemble des accès VPN FortiGate, accès distants et comptes à privilèges, et faire tourner tout identifiant hérité ou potentiellement exposé.
- Mettre en place un modèle de tiering Active Directory, restreindre l'accès en écriture aux partages NETLOGON et SYSVOL, et surveiller toute modification non autorisée de GPO ou création de compte admin de domaine.
- Déployer une détection comportementale capable d'identifier les signaux précédant le déploiement : scan réseau, collecte d'identifiants, mouvement latéral via PsExec/AnyDesk/PowerShell Remoting, escalade de privilèges via des outils comme PowerRun, et indicateurs tardifs tels que modification de GPO pour déploiement domain-wide et suppression de clichés instantanés.
- Maintenir des sauvegardes immuables et hors ligne, isolées des systèmes joints au domaine, et tester régulièrement les procédures de restauration : le groupe cible spécifiquement NAS, serveurs Exchange, baies de stockage et infrastructure de sauvegarde avant chiffrement.
- Étendre le durcissement au-delà de Fortinet vers les appliances Cisco en périphérie et les points RDP exposés à Internet, présents dans les playbooks internes divulgués du groupe, et surveiller également CVE-2025-32433 et CVE-2025-33073, activement évaluées par les opérateurs selon les communications internes divulguées en mai 2026.
- Établir des exigences de sécurité de base pour les fournisseurs et partenaires critiques disposant d'un accès réseau privilégié, le groupe ayant démontré sa capacité à pivoter d'une organisation compromise vers ses clients via des identifiants et une documentation d'infrastructure volés.
Sources
- Halcyon Ransomware Research Center : Threat Assessment, The Gentlemen Ransomware Group
- Infosecurity Magazine : The Gentlemen Overtakes Qilin as Most Prolific Ransomware Threat
- Group-IB : Hasta la vista, Hastalamuerte, an overview of The Gentlemen's TTPs
- Check Point Research : DFIR Report, The Gentlemen & SystemBC
- Check Point Research : Thus Spoke... The Gentlemen
- DeXpose : Qilin Ransomware Attack on Kean University
- devprojournal : Ransomware attacks up 20% year-over-year as The Gentlemen and Qilin battle for dominance