Ces « gentlemen » n’ont rien de gentlemen : la menace des rançongiciels évolue rapidement

Le gang de rançongiciels « The Gentlemen » est rapidement devenu l’une des menaces les plus dangereuses de 2025.

Écrit par
Ken Underhill
Ken Underhill
Nov 21, 2025
6 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Un groupe de rançongiciels très actif connu sous le nom de « The Gentlemen » s’est imposé comme l’une des opérations de cybercriminalité les plus agressives de 2025, étendant rapidement ses attaques aux environnements Windows, Linux et ESXi. 

Observé pour la première fois en juillet 2025, le groupe a déjà recensé 48 victimes sur son site de divulgation et continue de diffuser de nouvelles variantes de rançongiciels très performantes. 

Les chercheurs de Cybereason ont déclaré que le groupe « … associe des techniques de rançongiciel éprouvées à des fonctionnalités de RaaS, à la double extorsion, à des chiffreurs multiplateformes (Windows/Linux/ESXi), à une persistance automatisée, à une propagation flexible et à un soutien aux affiliés, ce qui lui permet d’étendre rapidement ses attaques et de contourner les défenses élémentaires.

« Le groupe de rançongiciels The Gentlemen s’appuie sur des tactiques éprouvées empruntées à d’autres opérations RaaS à succès. Les organisations peuvent garder une longueur d’avance en validant leurs défenses contre ces méthodes établies avant que les attaquants ne les exploitent », a déclaré Hüseyin Can Yüceel, responsable de la recherche en sécurité chez Picus Security.

L’ascension fulgurante de The Gentlemen

L’analyse de Cybereason montre que The Gentlemen ne s’est pas précipité dans la construction d’un empire du rançongiciel : le groupe a d’abord étudié le marché. 

Les premières publications sur des forums clandestins révèlent que les opérateurs ont expérimenté plusieurs écosystèmes d’affiliés, notamment en tentant d’accéder au panneau de contrôle du casier de rançongiciel de Qilin, avant de développer leur propre plateforme de Ransomware-as-a-Service (RaaS). 

Cette période de reconnaissance a permis au groupe d’emprunter des techniques éprouvées à des opérations établies, tout en les affinant pour créer un modèle plus adaptable, efficace et évolutif. Cette base alimente aujourd’hui l’une des familles de rançongiciels qui évoluent le plus rapidement parmi celles observées en 2025.

Leurs dernières mises à jour témoignent d’une avancée rapide et délibérée vers l’automatisation, la persistance et la prise en charge multiplateforme. 

Le rançongiciel intègre désormais des mécanismes de redémarrage automatique et d’exécution au démarrage, garantissant un accès continu même après le redémarrage des systèmes. 

Advertisement

Les capacités de propagation se sont étendues grâce à WMI, à PowerShell Remoting, à SCHTASKS, ainsi qu’au contrôle des services Windows, permettant au logiciel malveillant de se propager rapidement et discrètement sur les réseaux d’entreprise. 

Les performances de chiffrement se sont également améliorées, avec un gain de vitesse de 9 à 15 % selon les variantes — une évolution qui réduit la fenêtre de réaction des défenseurs. 

Le groupe a également introduit deux modes d’exécution prenant en charge le chiffrement local et celui de l’ensemble du réseau depuis une seule session, compliquant davantage les efforts de confinement.

The Gentlemen ont également élargi la couverture des systèmes d’exploitation, en ajoutant une prise en charge renforcée des environnements Linux et ESXi. 

Ces variantes intègrent des fonctions d’élévation de privilèges, des opérations tenant compte des clusters et la capacité de chiffrer le stockage vSAN ou plusieurs hyperviseurs simultanément — des fonctionnalités qui ciblent directement l’infrastructure centrale dont dépendent de nombreuses entreprises. 

Les modes d’exécution silencieuse et la conservation des horodatages ajoutent une couche supplémentaire de furtivité, rendant la détection et la reconstitution forensique plus difficiles.

Collectivement, ces fonctionnalités permettent à The Gentlemen de chiffrer avec la même efficacité les disques locaux, les supports amovibles, les lecteurs réseau mappés, les charges de travail virtualisées et les hyperviseurs en cluster. 

Leur maturité technique, combinée à des tactiques agressives de double extorsion, en fait une opération de rançongiciel très efficace et de plus en plus dangereuse.

Comment le rançongiciel The Gentlemen déjoue les défenses

L’analyse technique de Cybereason montre que la famille de rançongiciels The Gentlemen repose sur une base cryptographique et opérationnelle particulièrement sophistiquée. 

Le groupe utilise des schémas de chiffrement modernes et résilients tels que XChaCha20 et Curve25519. 

La variante Windows offre un ensemble inhabituellement riche d’options en ligne de commande, permettant un contrôle précis de chaque déploiement. 

Les opérateurs peuvent choisir le chiffrement au niveau du système (–system), le ciblage des partages réseau (–shares), les opérations furtives via le mode silencieux (–silent), ou l’exécution complète en deux phases (–full). 

Ils disposent également de vitesses de chiffrement réglables, de 1 % à 9 % (–fast, –superfast, –ultrafast), ce qui leur permet d’arbitrer entre furtivité et impact en fonction des défenses de la victime.

Advertisement

La rétro-ingénierie menée par Cybereason a révélé des notes de rançon intégrées et des marqueurs internes caractéristiques — des chaînes précédemment évoquées sur des forums du dark web comme composants de stratégies de contournement des protections contre les rançongiciels. 

Ces artefacts laissent penser que les développeurs ont délibérément intégré des techniques connues pour échapper aux outils de défense modernes. 

Lors des intrusions actives, The Gentlemen s’appuie largement sur PowerShell et exécute des commandes qui désactivent Microsoft Defender, ajoutent des exclusions globales, élargissent les règles de détection du pare-feu, énumèrent les volumes dans les environnements locaux et en cluster, et modifient les autorisations des fichiers à l’aide de icacls afin de garantir un accès complet avant le début du chiffrement. 

Le rançongiciel mène également d’importantes opérations anti-forensiques, effaçant les données Prefetch, les journaux RDP, les fichiers de support de Defender et d’autres artefacts afin d’entraver les enquêtes post-incident.

Pour maximiser l’impact, le groupe tient une « liste noire » interne ciblant des processus critiques tels que les moteurs de bases de données, les composants de virtualisation, les services de sauvegarde et les outils d’accès à distance — afin qu’aucun fichier ne reste verrouillé ou protégé pendant le chiffrement. 

Leurs chiffreurs Linux et ESXi étendent encore la menace, en ajoutant une persistance au démarrage au niveau du système, une élévation de privilèges configurable de l’utilisateur vers root, un chiffrement simultané sur les clusters ESXi (y compris vSAN) et un effacement agressif de l’espace disque après le chiffrement pour compliquer les opérations de récupération.

Les défenses essentielles contre les menaces de rançongiciels à évolution rapide

Alors que The Gentlemen continue d’évoluer grâce à des capacités avancées de propagation, de persistance et de chiffrement, les organisations ont besoin de défenses proactives capables de détecter et de contenir les attaques avant que les données ne soient verrouillées ou exfiltrées.

  • Surveiller les comportements précurseurs d’une attaque par rançongiciel tels qu’une exécution suspecte de PowerShell, l’utilisation non autorisée d’outils d’administration ou des mouvements latéraux pilotés par WMI.
  • Imposer la MFA, une hygiène rigoureuse des identifiants et une liste d’autorisation stricte des applications afin d’empêcher l’exécution de binaires non autorisés ou les abus de privilèges.
  • Conserver des sauvegardes hors ligne et immuables et tester régulièrement les procédures de restauration afin de garantir une récupération rapide après une attaque.
  • Corriger Windows, Linux, et les systèmes ESXi afin de corriger les vulnérabilités d’élévation de privilèges et d’exécution à distance.
  • Segmenter les réseaux afin d’isoler les systèmes à forte valeur, les hyperviseurs et les sauvegardes des environnements utilisateurs.
  • Déployer une protection des terminaux avec une détection comportementale des rançongiciels afin de bloquer les opérations de chiffrement non autorisées ou la modification massive de fichiers.
  • Automatiser la réponse aux incidents afin de détecter et de contenir les activités suspectes.
Advertisement

Renforcer la résilience face aux groupes de rançongiciels à évolution rapide comme The Gentlemen exige plus que des contrôles de sécurité isolés — cela nécessite une stratégie coordonnée qui limite la mobilité des attaquants et accélère la détection.

Le nouveau modèle du rançongiciel : agile, modulaire et rapide

L’évolution rapide de The Gentlemen met en lumière un changement plus large dans le paysage des rançongiciels : les groupes émergents peuvent désormais atteindre le niveau de sophistication de gangs établis de longue date en s’appuyant sur des outils modulaires, des réseaux d’affiliés et un développement multiplateforme. 

Leurs tactiques de double extorsion, l’allongement de leur liste de victimes et le flux régulier de mises à jour montrent comment les groupes de rançongiciels modernes fonctionnent de plus en plus comme de véritables éditeurs de logiciels — en itérant rapidement, en passant efficacement à l’échelle et en améliorant sans cesse leurs capacités.

d’adopter les principes du zero trust pour limiter les mouvements des attaquants et réduire les risques.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.