The Gentlemen : le RaaS qui entre par la bordure et neutralise l'EDR
The Gentlemen accède via des FortiGate compromis, désactive l'EDR par pilote vulnérable (BYOVD) et énumère l'AD. Voici les règles Sigma et YARA pour le repérer.
Parmi les opérations de rançongiciel apparues en 2026, The Gentlemen se distingue par sa vitesse de montée en puissance et par un mode opératoire industrialisé. Securelist, qui suit ce groupe depuis février 2026, le place parmi les dix acteurs les plus actifs par nombre de victimes annoncées sur son site de fuite au premier semestre. L'intérêt de ce cas pour une équipe de défense tient moins au groupe lui-même qu'à la chaîne technique qu'il déroule, représentative de ce que subissent aujourd'hui les entreprises de taille moyenne : entrée par la bordure réseau, neutralisation de l'EDR, puis chiffrement.
Un accès initial préparé à l'avance
The Gentlemen ne perd pas de temps en reconnaissance. Le groupe s'appuie sur une base de données soigneusement entretenue d'environ 14 700 équipements FortiGate déjà compromis et 969 identifiants VPN validés par force brute, ce qui permet à ses affiliés de sauter entièrement la phase de reconnaissance et d'accéder immédiatement aux réseaux des victimes. L'accès initial passe donc par les services d'accès distant exposés, T1133 (External Remote Services), via des appliances de bordure vulnérables et des identifiants faibles ou déjà volés.
Cette approche a une conséquence directe pour la défense : une organisation dont le FortiGate figure dans une telle base peut être attaquée sans qu'aucune activité de reconnaissance préalable ne soit visible. La détection ne peut donc pas compter sur le bruit habituel d'un scan. Elle doit se concentrer sur les étapes suivantes, qui laissent des traces bien plus nettes.
La neutralisation de l'EDR par pilote vulnérable
L'étape qui mérite le plus d'attention est l'évasion défensive par la technique BYOVD, pour Bring Your Own Vulnerable Driver. Les affiliés de The Gentlemen chargent un pilote légitime mais vulnérable, en l'occurrence ThrottleStop.sys renommé par les attaquants, pour exploiter la vulnérabilité CVE-2025-7771 et obtenir l'exécution de code au niveau du noyau. Depuis le noyau, ils désactivent ou aveuglent l'EDR. C'est la technique T1562.001 (Impair Defenses: Disable or Modify Tools), appuyée sur T1543.003 (Create or Modify System Process: Windows Service) pour le chargement du pilote.
Le point de détection stable est le chargement du pilote vulnérable lui-même. Windows journalise le chargement d'un pilote dans l'événement Sysmon Event ID 6, qui inclut le hash et la signature du pilote. Une règle qui surveille le chargement de pilotes connus pour être abusés en BYOVD attrape cette étape avant la désactivation de l'EDR.
title: Chargement d un pilote vulnerable connu (BYOVD)
id: 7e1b3d92-4a08-4c65-9f2d-8b0e5c1a7f34
status: experimental
description: >
Detecte le chargement d un pilote legitime mais vulnerable frequemment abuse
pour desactiver l EDR, schema observe chez The Gentlemen.
references:
- https://securelist.com/the-gentlemen-raas/120447/
logsource:
category: driver_load
product: windows
detection:
selection:
ImageLoaded|endswith:
- '\ThrottleStop.sys'
- '\ThrottleBlood.sys'
condition: selection
falsepositives:
- Usage legitime de ThrottleStop sur des postes d overclocking, a documenter
level: high
tags:
- attack.defense_evasion
- attack.t1562.001
- attack.t1543.003Reconnaissance AD et persistance par tâche planifiée
Une fois l'EDR neutralisé, le groupe déploie SharpADWS pour énumérer l'Active Directory via le service web de l'annuaire, aux côtés d'outils comme NetScan et Advanced IP Scanner pour cartographier le réseau. Cette énumération relève de T1087.002 (Account Discovery: Domain Account). Pour la persistance, une tâche planifiée nommée de façon anodine, du type UpdateUser, est créée sur les hôtes, technique T1053.005 (Scheduled Task). Ce nom de tâche est un indicateur précieux, car il ne correspond à aucune tâche légitime de Windows ou des logiciels courants.
title: Tache planifiee de persistance nommee UpdateUser
id: 1f9c2a47-6b03-4e18-8d5a-2c7f0b9e4a61
status: experimental
logsource:
product: windows
service: security
detection:
selection:
EventID: 4698
TaskName|contains: 'UpdateUser'
condition: selection
falsepositives:
- A verifier, aucune tache legitime courante ne porte ce nom
level: high
tags:
- attack.persistence
- attack.t1053.005Le canal de commande et contrôle
The Gentlemen déploie également une porte dérobée écrite en Go, utilisant le multiplexeur Yamux pour son canal de commande et contrôle. Une règle YARA sur les binaires suspects peut cibler la combinaison, inhabituelle dans un contexte légitime sur un serveur de production, d'un binaire Go embarquant la bibliothèque Yamux et des marqueurs de fonctions de chiffrement de fichiers.
rule Gentlemen_Go_Backdoor
{
meta:
description = "Detecte une porte derobee Go type The Gentlemen (multiplexeur Yamux)"
reference = "https://securelist.com/the-gentlemen-raas/120447/"
author = "ThreatClaw"
strings:
$go = "Go build ID" ascii
$yamux = "hashicorp/yamux" ascii
$s1 = "session.OpenStream" ascii
condition:
uint16(0) == 0x5a4d and $go and $yamux and $s1
}L'enseignement pour une entreprise de taille moyenne
Cette chaîne montre pourquoi la seule protection de l'endpoint ne suffit plus : le groupe la neutralise délibérément, en amont du chiffrement. La défense efficace est en couches. D'abord réduire la surface de bordure, en corrigeant et en durcissant les appliances d'accès distant, puisque c'est la porte d'entrée. Ensuite détecter les étapes qui suivent, chargement de pilote vulnérable et création de tâche planifiée suspecte, par des règles qui fonctionnent même quand l'EDR est aveuglé, en s'appuyant sur les journaux d'événements Windows et un collecteur externe. La détection du chargement de pilote BYOVD est particulièrement précieuse car elle intervient juste avant que la visibilité ne disparaisse.
Couvrir une chaîne d'intrusion complète demande des règles corrélées sur chacune de ses étapes. C'est ce que fournit le feed Sigma ThreatClaw : des règles construites sur les techniques réellement observées, du chargement de pilote à la persistance, testées avant publication pour rester exploitables sur la durée.
Articles liés
Nous avons détoné un échantillon Phobos vivant. Voici ce qu'il fait, suppression des clichés instantanés, coupure du pare-feu, et la règle Sigma qui l'attrape, validée sur plusieurs échantillons, zéro faux positif.
Un feed de règles ne vaut pas par son nombre de règles, mais par la preuve qu'elles fonctionnent et par ce que vous en faites quand elles se déclenchent. Testées sur moteur réel, anti-faux-positifs prouvé, signées, et chaque règle porte un playbook d'investigation relié à nos autres moteurs.
De juin à août 2026, ThreatClaw a forgé 72 nouvelles familles de malware dans son feed YARA : Prometei, WannaCry, EternalBlue, GhostNFC, SpyNote, Mamont, Neshta… Chacune validée sur 5 694 binaires légitimes, zéro faux positif.
Un faux support IT sur Teams pousse la victime à ouvrir Quick Assist, puis installe Edgecution, une extension Edge qui sort du bac à sable. Détection Sigma.