Acteur · RaaS · depuis 2025
The Gentlemen : le RaaS qui se propage seul
Profil de The Gentlemen, RaaS apparu mi-2025 qui exploite pare-feu et VPN, neutralise l'EDR et propage un chiffreur Go autonome. Cibles, incidents et contrôles.
- Modèle
- RaaS · depuis 2025-07
- Alias
- Storm-2697, ArmCorp
- Portes d'entrée
- Vulnérabilités de pare-feu et VPN (FortiGate, Cisco) · Force brute sur portails Web et VPN · Identifiants fuités ou volés · Courtiers d'accès initial
- Cibles
- Fabrication · Santé · Éducation · Transport · Finance
Par Sentrix · Publié le 2026-09-20
Qui ils sont
The Gentlemen est un programme de rançongiciel en tant que service actif depuis au moins juillet 2025, selon l'Unit 42 de Palo Alto Networks, qui le suit aussi sous le nom Storm-2697 attribué par Microsoft. Le groupe a d'abord opéré comme une entité fermée, puis a ouvert son programme aux affiliés en septembre 2025 ; Microsoft et l'Unit 42 s'accordent sur cette date. Avant de voler de ses propres ailes, l'équipe opérait sous le nom ArmCorp comme affiliée du RaaS Qilin, d'après l'Unit 42.
Ce qui attire les affiliés, c'est la part : l'Unit 42 relève un reversement de 90 % du paiement, contre 70 à 80 % ailleurs. Ce qui attire l'attention des défenseurs, c'est la vitesse de croissance. Check Point Research compte environ 332 victimes publiées sur le site de fuites au cours des cinq premiers mois de 2026 ; l'Unit 42 en recense 580 dans 77 pays jusqu'en juillet 2026, dont 103 dans la fabrication, avec un pic de 117 en juin 2026.
Le 4 mai 2026, l'administrateur du programme a reconnu sur des forums clandestins la fuite de sa base de données interne « Rocket », selon Check Point Research. Les données exposées montrent une équipe réduite : neuf comptes d'opérateurs et huit identifiants TOX d'affiliés d'après Check Point Research, une vingtaine d'opérateurs selon l'Unit 42, et un panneau d'administration construit en trois jours avec une assistance de codage par IA.
Comment ils entrent
L'Unit 42 liste quatre voies : exploitation de vulnérabilités sur les équipements de bordure (pare-feu, VPN), force brute, identifiants fuités ou volés, et collaboration avec des courtiers d'accès initial. Check Point Research précise que les équipements FortiGate et Cisco sont les cibles principales et suit les vulnérabilités CVE-2024-55591 (FortiOS), CVE-2025-32433 (SSH Erlang) et CVE-2025-33073 (relais NTLM).
Une fois dedans, la séquence est industrielle : recherche d'occasions de relais NTLM avec l'outil RelayKing, extraction de ntds.dit et des clichés instantanés, vol de sessions de navigateur pour atteindre Microsoft 365 et Okta, puis neutralisation de l'EDR avec une famille d'outils dédiés, le cadre GentleKiller nommé par l'Unit 42 et les utilitaires EDRStartupHinder, gfreeze et glinker décrits par Check Point Research. Le chiffreur, écrit en Go, utilise des clés Curve25519 éphémères par fichier avec XChaCha20 et tente de se propager par plusieurs méthodes de mouvement latéral simultanées, selon Microsoft.
Ce qu'ils ont fait
- Septembre 2025 : ouverture du RaaS. Microsoft et l'Unit 42 datent de septembre 2025 le passage d'un groupe fermé à un programme d'affiliation, avec un partenariat officiel de recrutement sur BreachForums selon Microsoft.
- Premier semestre 2026 : montée en volume. Check Point Research place The Gentlemen parmi les programmes RaaS les plus actifs de 2026, avec environ 332 victimes publiées en cinq mois.
- 4 mai 2026 : fuite du backend. Check Point Research documente l'aveu de l'administrateur et l'exposition de l'infrastructure et des échanges avec les affiliés.
- 28 mai 2026 : analyse du chiffreur. Microsoft publie l'analyse du chiffreur Go auto-propagé et confirme des victimes dans l'éducation, le transport, la santé et la finance en Amérique du Nord et du Sud, en Europe, en Afrique et en Asie.
Ce qui les arrête
- Correctifs et durcissement des équipements de bordure. FortiOS, Cisco, passerelles VPN : corriger sous quelques jours, désactiver l'administration depuis Internet, retirer les comptes locaux inutiles. ISO 27001:2022, 8.8 et 8.20 ; SOC 2, CC7.1.
- MFA résistant à l'hameçonnage sur VPN et portails. La force brute et les identifiants achetés ne servent à rien contre un second facteur qui n'est pas un code par SMS. ISO 27001:2022, 8.5 ; SOC 2, CC6.1.
- Signature SMB et durcissement contre le relais NTLM. Exiger la signature SMB et LDAP, désactiver NTLM là où c'est possible, corriger CVE-2025-33073. ISO 27001:2022, 8.9 et 8.20.
- Protection anti-altération de l'EDR et surveillance des pilotes. Le groupe investit dans la neutralisation de l'EDR ; l'anti-altération et l'alerte sur l'arrêt d'un capteur doivent être activées et testées. SOC 2, CC7.2 ; ISO 27001:2022, 8.7.
- Segmentation et comptes par niveau. Un chiffreur qui se propage seul s'arrête aux frontières réseau et aux comptes qui n'ont pas de droits partout. Séparer les identifiants d'administration par niveau. ISO 27001:2022, 8.2 et 8.22.
- Sessions de navigateur et jetons. Le vol de sessions vers Microsoft 365 et Okta contourne la MFA : durée de session courte, accès conditionnel par appareil conforme, révocation des jetons en cas d'incident. ISO 27001:2022, 5.17 ; SOC 2, CC6.6.
Sources
Questions fréquentes
- Pourquoi The Gentlemen a-t-il grandi si vite ?
- L'Unit 42 relève un reversement de 90 % aux affiliés, contre 70 à 80 % chez les concurrents, et Microsoft signale un partenariat de recrutement officiel avec BreachForums. Ajoutez un outillage prêt à l'emploi contre les pare-feu et les EDR, et le programme attire des équipes déjà expérimentées. Check Point Research en mesure l'effet : environ 332 victimes publiées dans les cinq premiers mois de 2026.
- Que signifie « chiffreur auto-propagé » pour nous ?
- Que le temps entre la première machine chiffrée et la dernière se réduit à presque rien. Microsoft décrit un chiffreur Go qui tente plusieurs méthodes de mouvement latéral en simultané. Une détection qui donne l'alerte au premier poste chiffré arrive trop tard ; il faut détecter plus tôt, à l'étape du relais NTLM ou de l'arrêt de l'EDR, et compter sur la segmentation pour limiter la propagation.
- La fuite du backend de mai 2026 a-t-elle affaibli le groupe ?
- Pas de façon visible. Check Point Research documente la fuite reconnue le 4 mai 2026 et, dans le même temps, l'Unit 42 mesure le pic d'activité du groupe en juin 2026 avec 117 victimes revendiquées. Les fuites internes renseignent les défenseurs sur les outils et les habitudes, mais elles ne ferment pas les portes d'entrée ; seuls vos correctifs et votre MFA le font.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-20
