The Gentlemen
Alias: Gentlemen ransomware, TheGentlemen
Date de révision du profil source: 2026-06-21
Ajout au registre de la source: 2025-09-09 · Instantané de la source: 2026-09-15
Les métadonnées de la source ne sont pas vérifiées de manière indépendante. La date d’enregistrement n’est pas nécessairement celle de la première attaque. Les résumés de source sont traduits automatiquement si nécessaire ; le flux peut contenir des évaluations anciennes.
État de la recherche: Dossier documenté existant
Traduction générée localement ; la révision linguistique reste à effectuer.
Synthèse pour la direction
The Gentlemen est une opération RaaS rapide sur place de 2025/2026 qui est particulièrement pertinente en raison de la vitesse, de l'infrastructure de remplacement et des réclamations de victimes industrielles.
The Gentlemen fait partie des dernières menaces ransomware : une nouvelle opération mais rapidement mature avec le comportement d'affiliation, l'accès comme SystemBC, l'infrastructure de proxy et de nombreuses réclamations dans l'industrie, IT et les secteurs axés sur le consommateur.
Les cinq dernières victimes revendiquées connues
Chargement des revendications enregistrées…
Il s’agit de revendications publiques attribuées au groupe, et non d’intrusions confirmées de manière indépendante. Les dates indiquent la publication ou la découverte, pas nécessairement l’attaque.
Résumé de la gestion
The Gentlemen est une priorité parce que le groupe dans les rapports récents est devenu très rapidement visible et a revendiqué une part importante des demandes de ransomware public en peu de temps. Pour les organisations, c'est un avertissement que de nouveaux noms ne sont pas automatiquement immatures. Un groupe peut seulement exister brièvement et pourtant utiliser des filiales expérimentées, des outils existants, des courtiers d'accès et des infrastructures déjà prouvés dans d'autres écosystèmes.
Le risque est principalement en vitesse et en furtivité. Reporting relie The Gentlemen à l'infrastructure de proxy et tunneling et SystemBC-like use pour maintenir l'accès, cacher le trafic et accélérer les mouvements latéraux, ce qui signifie que les organisations avec une visibilité limitée sur les greres, le trafic proxy, l'accès à distance et les connexions latérales internes répondront.
La traduction concrète pour les visiteurs est : non seulement regarder le nom du groupe, mais aussi la chaîne qu'il utilise probablement. Si VPN, accès externe, comptes de gestion, parts de fichiers et sauvegardes sont insuffisamment séparés, un nouveau nom RaaS peut causer les mêmes dommages qu'un groupe plus ancien avec des listes plus historiques IOC-.
Groupement et développement
The Gentlemen est décrit comme un groupe qui est devenu visible vers juillet 2025 et a rapidement construit le volume. La vitesse avec laquelle la marque a été placée indique des personnes expérimentées, la réutilisation de l'infrastructure criminelle ou des affiliés qui changent d'autres programmes.
Le groupe semble toucher les organisations où la pression opérationnelle est élevée: l'industrie, IT, les services axés sur le consommateur et les objectifs européens sont mentionnés dans les rapports, qui exercent une pression sur la production, les relations avec la clientèle, les obligations contractuelles et la réputation.
Comme le groupe est relativement nouveau, chaque profil doit rester en vie. Chaque revendication ne prouve pas la même méthode de charge utile ou d'accès. Par conséquent, la meilleure utilisation de ce fichier est défensive: quels modèles sont probables, quels contrôles devraient être visibles et comment valide une réclamation d'organisation rapidement?
Exploitation et chaîne d'attaque
La chaîne d'attaques peut commencer par l'accès par des identifiants volés, des courtiers d'accès, des services externes vulnérables ou de l'ingénierie sociale. Les affiliés peuvent acheter l'accès existant et aller directement à la découverte, l'utilisation de privilèges et la collecte de données.
SystemBC-comme utilisation est important parce que le trafic peut proxy et donner la persistance sans chaque connexion ressemble à un malware classique-C2. La détection devrait donc regarder les services inconnus, les connexions sortantes prolongées, les processus proxy inhabituels et les hôtes qui fonctionneront comme relais internes.
Après l'accès, les données et l'exploration réseau sont les suivantes : structure de domaine, comptes de gestion, partage de fichiers, systèmes de sauvegarde, virtualisation et applications de données client. L'acteur essaie de maximiser la pression: données de valeur de publication, systèmes d'arrêt et outils de récupération de la confiance.
Dans la phase d'impact, le cryptage peut suivre, mais l'extorsion commence souvent plus tôt. Les grandes archives, les répertoires de mise en scène, les téléchargements sortants et les contacts avec les organisations victimes sont tout aussi importants que le casier lui-même.
IOC et artefacts connus
Les artefacts importants comprennent l'activité de proxy de type SystemBC, les nouveaux services, les tunnels non connus, la commande et le contrôle via des ports apparemment normaux, les demandes de renseignements sur les sites de fuite, les notes de rançon, l'hébergement de données et les archives avec des données sensibles.
Parce que The Gentlemen est nouveau, les hachages et l'infrastructure sont rapidement dépassés. Label IOC ignoré toujours avec source, date et confiance. Utilisez-les pour la recherche rétro mais construire la détection structurelle sur le comportement: proxy, accès à distance, découverte, utilisation des titres de compétence, archivage et exfiltration.
Un seul processus inconnu n'est pas suffisant, mais une activité de proxy inconnue sur un serveur suivie par la découverte du domaine, les nouvelles autorisations d'administration et l'accès en bloc de fichiers sont un signal fort de préparation ransomware.
Caractéristiques des victimes et enseignements tirés
Les rapports publics mentionnent The Gentlemen comme un groupe en croissance rapide, qui met l'accent sur l'industrie, IT et les secteurs de consommation, avec une attention européenne dans certains ensembles de données.
La leçon est que les menaces actuelles ne sont pas seulement de noms établis. De nouvelles marques peuvent grandir plus rapidement parce que les outils, courtiers d'accès, connaissances des filiales et processus d'extorsion sont disponibles comme éléments criminels.
Utilisez une revendication de The Gentlemen comme raison pour contrôler l'accès à distance, le trafic proxy, l'accès aux données et la récupération en même temps. Si vous regardez l'une de ces couches, vous manquez le point d'une attaque moderne RaaS.
Comment vous armer
Surveiller le comportement de la greress et du proxy. Les serveurs ne devraient pas seulement maintenir des tunnels sortants inconnus de longue durée.DNS , proxy, pare-feu etEDR- les données compatibles dans un délai.
Limiter la vitesse d'affiliation. MFA sur l'accès à distance, la conformité des appareils, la séparation de privilèges et les hôtes saut s'assurent que les identifiants achetés ne conduisent pas directement à un accès à l'échelle du domaine.
Chassez sur la préparation: nouveaux services, comportement de type SystemBC, RDP-hopping, découverte PowerShell, formation d'archives, synchronisation cloud et accès à la gestion de sauvegarde ou virtualisation. Ce sont les points où vous évitez les dommages avant que le nom apparaisse sur un site de fuite.
Chasses spécifiques
ChasserThe Gentlemen d'abord pour le comportement proxy et tunnel. Rechercher des serveurs ou des postes de travail qui maintiennent des connexions sortantes à long terme à un inconnuVPS , l'hébergement ou l'infrastructure de mandataires résidentiels. Combinez ceci avec de nouveaux services, tâches programmées, clés d'exécution de registre et des processus qui ne correspondent pas au rôle du système.
Vérifier l'identité autour de la première connexion suspecte. Un canal comme SystemBC devient dangereux seulement quand il coïncide avec des connexions valides, une escalade de privilèges ou un mouvement latéral. Rechercher VPN-logins de nouveaux pays, MFA-poussées hors-temps, de nouveaux admins locaux, changements de groupe de domaine et RDP- sessions qui frappent plusieurs serveurs peu après l'autre.
Rechercher 7z, rar, zip, tar, robocopie, rclone, synchronisation nuageuse, dossiers temporaires avec des fichiers importants et l'accès de partage de fichiers par des comptes qui lisent normalement peu de données. The Gentlemen est particulièrement dangereux lorsque l'accès rapide est directement converti en données et impact de récupération.
Exposition et prévention
Les analyses d'exposition devraient se concentrer sur l'accès à distance, les systèmes de bord et les interfaces de gestion pour cet acteur. Un VPN ouvert sans MFA, une application obsolète ou un portail de gestion accessible depuis Internet, donne aux affiliés une position de démarrage rapide.
De plus, vérifiez la politique d'equres. Beaucoup d'organisations filtrent le trafic entrant mais laissent les serveurs parler librement. Pour un groupe utilisant le comportement proxy ou tunnel, c'est idéal. Capturer quel serveur effectue besoin d'Internet sortant et bloquer le reste ou l'envoyer via proxy inspectable .
Faites-le détectable. Testez si les serveurs de sauvegarde, le contrôle de stockage et les hyperviseurs sont accessibles à partir de segments de serveur ordinaires. Si oui, un acteur qui est à l'intérieur peut comprendre ou perturber la chaîne de récupération une fois.
Sources et incertitude
Comme The Gentlemen est relativement nouveau, chaque conclusion technique doit être soigneusement étiquetée. La déclaration publique indique la direction, mais la télémétrie incidente détermine si une organisation particulière a vraiment été touchée par cet acteur.
Utiliser les allégations de nourriture comme triage, et non comme preuve. Le nom de la victime sur un site de fuite est suffisant pour évaluer le risque sectoriel et les relations avec les fournisseurs, mais pas assez pour établir l'accès initial, l'outillage ou la diode de données.
Le profil doit donc faire la distinction entre les informations de revendication, les IOC non pris en compte, les observations comportementales et la télémétrie propre à chaque mise à jour. Cette séparation empêche un groupe réel mais jeune d'obtenir trop de certitude.
Scénario exécutif et SOC
Un scénario réaliste est une entreprise industrielle où un compte VPN- est abusé, après quoi un serveur interne fonctionnera comme un nœud mandataire. Le SOC ne peut voir qu'un nouveau service et le trafic sortant. L'impact administratif vient plus tard lorsque les données des clients, fournisseurs ou processus de production sont mentionnés dans une réclamation.
La première question correcte n'est pas de savoir si tous les fichiers sont déjà cryptés, mais si l'acteur a encore accès. Vérifiez les sessions actives, les nouveaux comptes, la persistance, les processus mandataires, les tâches programmées et les connexions à partir de systèmes qui normalement n'ont pas besoin d'une route Internet.
Pour la gestion, la question décisive est de savoir si la récupération peut commencer en toute sécurité. Si les contrôleurs de domaine, serveurs de sauvegarde, hyperviseurs ou contrôle de stockage n'ont pas été vérifiés, la récupération est possible trop tôt.The Gentlemen - Comme la vitesse, ça rend la moitié du confinement dangereux.
Ce que le visiteur doit vérifier en termes concrets
Vérifiez que tous les accès à distance ontMFA et queMFA s'applique également aux fournisseurs, aux comptes de cassure et aux protocoles existants.VPN - etSSO- Les journaux sont disponibles pendant au moins 90 jours.
Vérifiez si les serveurs sont autorisés à se connecter librement à Internet. Un serveur de fichiers, un contrôleur de domaine ou un serveur de sauvegarde avec accès sortant illimité est un hôte tunnel parfait.
Vérifiez si l'exfil de données est visible. Qui peut créer de grandes archives, quel stockage cloud est autorisé et quelles alertes apparaissent dans les volumes de téléchargement soudain ? Sans cette réponse, la double extorsion reste largement aveugle.
Relation avec l'exposition à Amuneth
Les analyses d'exposition doivent être effectuées àThe Gentlemen aider à rendre les surfaces d'attaque visibles avant qu'un acteur ne les utilise: services externes,DNS , portails web,VPN ,TLS - configuration,CMS - Oui.
Un balayage technique à lui seul ne suffit pas. Relier le résultat à la gestion : qui possède le service trouvé, quand est-il patché pour la dernière fois, quels journaux existent et quels comptes peuvent être connectés ?
Lorsqu'un scan montre une interface de gestion publique ou une plateforme obsolète, il ne faut pas considérer cela comme une vulnérabilité lâche mais comme une première étape possible vers l'accès par procuration, la diode de données et l'impact ransomware.
Indicateurs de compromission (IOC)
Les indicateurs sont des observations historiques, pas la preuve d’une infection actuelle. Vérifiez la source, l’ancienneté et le contexte avant toute détection ou tout blocage ; les outils d’administration légitimes peuvent générer des faux positifs.
| Type | Valeur | Source | Contexte |
|---|---|---|---|
| behavior | SystemBC-like proxy and covert access behavior | NTT / public reporting 2026 | Détecter les comportements de substitution et les tunnels sortants à long terme. |
| behavior | RaaS affiliate model with fast intrusion lifecycle | public ransomware activity reporting 2026 | L'accent est mis sur l'accès, le mouvement latéral et le traitement des données. |
| targeting | industrial, IT and consumer-facing sectors | public reporting 2026 | Victimologie; ne pas lire comme un ciblage exclusif. |
Sources
Éléments probants et limites
L’attribution reflète l’évaluation de la source, pas une identité vérifiée. Une inscription sur un site de fuite ne prouve à elle seule ni chiffrement, ni vol de données, ni vulnérabilité précise, ni relation d’affiliation. Les informations manquantes restent explicitement signalées.