Gentlemen RaaS : analyse approfondie du framework EDR killer GentleKiller

🔍 Contexte PubliĂ© le 18 juin 2026 par ESET Research (Jakub Souček), cet article prĂ©sente les rĂ©sultats d’une investigation de plusieurs mois sur le groupe Gentlemen, un gang ransomware-as-a-service (RaaS) apparu fin 2025 et devenu l’un des plus actifs au premier trimestre 2026. L’analyse a Ă©tĂ© enrichie par une fuite de donnĂ©es interne du groupe survenue en mai 2026. 🎭 Profil du groupe Gentlemen FondĂ© par l’alias hastalamuerte (Ă©galement connu sous zeta88), ancien affiliĂ© mĂ©content de Qilin Membres prĂ©cĂ©demment affiliĂ©s Ă  Qilin, Embargo, LockBit, Medusa et BlackLock Offre une part de 90% aux affiliates Utilise la double extorsion (chiffrement + menace de fuite) Encrypteur Go (Windows, Linux) et variante ESXi en C Victimologie atypique : Asie du Sud-Est, AmĂ©rique du Sud, Europe de l’Ouest (pas de focus US) SĂ©lection des victimes basĂ©e sur les mauvaises configurations FortiGate đŸ› ïž Arsenal EDR Killers GentleKiller (outil maison) 8 variantes documentĂ©es, chacune abusant d’un driver diffĂ©rent Cible plus de 400 processus mappĂ©s Ă  48 produits de sĂ©curitĂ© DĂ©ployĂ© dans le rĂ©pertoire GentlemenCollection CaractĂ©ristiques communes : strings cohĂ©rentes, terminaison pĂ©riodique de processus en boucle, obfuscation de code identique IntĂ©gration rapide de nouveaux BYOVD PoCs (en quelques jours) Drivers abusĂ©s par GentleKiller : eb.sys (rootkit Kaspersky PoC) nseckrnl.sys (NSecsoft NSecKrnl) GameDriverX64.sys (anti-cheat Valorant) stpm_old.sys / stpm_new.sys (Safetica ProcessMonitor) dmx.sys (Zemana WatchDog Antimalware) 360netmon_wfp.sys (Qihoo 360) IMFForceDelete (IObit ForceDelete) G11.sys / PoisonX rootkit Outils tiers intĂ©grĂ©s : HexKiller : prĂ©cĂ©demment associĂ© au gang Warlock, abuse googleApiUtil64.sys (Baidu Antivirus BdApi) ThrottleBlood : observĂ© chez MedusaLocker et DragonForce, abuse ThrottleBlood.sys (TechPowerUp LLC) HavocKiller : divulguĂ© publiquement par Huntress le 19 mars 2026, utilisĂ© dĂšs le 23 janvier 2026, abuse havoc.sys (Huawei Audio driver) đŸ›Ąïž StratĂ©gie d’évasion dĂ©fensive Protection binaire avancĂ©e : Enigma ou Themida Usurpation d’identitĂ© de vendors de sĂ©curitĂ© (noms de fichiers, version info, icĂŽnes, certificats copiĂ©s invalides) Suffixes de nommage standardisĂ©s : 1 (Enigma), 2 (Themida), Light (aucun packer), Clear (aucune protection) 🔑 OxideHarvest (credential stealer) Écrit en Rust, attribuĂ© Ă  l’affiliĂ© quant (outil nommĂ© buildx641) Vole les credentials de navigateurs Chromium et Gecko ParamĂštres CLI : -i (hosts), -u (username), -p (password), -t (threads), -o (output) EmballĂ© dans diffĂ©rents packers avec usurpation d’identitĂ© similaire 📋 Type d’article Publication de recherche technique par ESET Research, visant Ă  fournir des insights exploitables sur les TTPs, IoCs et le framework EDR killer du groupe Gentlemen pour les Ă©quipes CTI et dĂ©fensives. ...

19 juin 2026 Â· 5 min

TeamPCP compromet plus de 1 000 packages open-source en moins de 4 mois

📰 Contexte Article publiĂ© le 18 juin 2026 par CyberScoop (Matt Kapko). Il s’agit d’une analyse approfondie de la campagne du groupe TeamPCP, actif depuis fin 2025, qui mĂšne une attaque de grande envergure contre l’écosystĂšme open-source. 🎯 Acteur de la menace TeamPCP est attribuĂ© par Google Ă  un opĂ©rateur principal unique, dont les connexions IP rĂ©sidentielles et mobiles ont Ă©tĂ© tracĂ©es en Afrique du Sud. Palo Alto Networks identifie le handle principal : ResoluteXBF, ainsi que deux membres supplĂ©mentaires : diencracked et Shinigami. Le groupe a collaborĂ© ponctuellement avec des entitĂ©s telles que Lapsus$, ShinyHunters, DragonForce, BreachForums et HasanBroker. La motivation principale est la notoriĂ©tĂ© underground et le chaos, non le gain financier (environ 90 000 USD d’extorsions revendiquĂ©es). ⚙ MĂ©thodes d’attaque Injection de code malveillant dans des packages open-source sur npm, PyPI, GitHub et d’autres registres. Ciblage des pipelines CI/CD (CI runners) pour propager le malware Ă  tous les utilisateurs en aval qui tirent automatiquement les derniĂšres versions. Vol de credentials pour des environnements Kubernetes, AWS, Microsoft Azure, Google Cloud. DĂ©veloppement de payloads en JavaScript et Python, extension vers les APIs Kubernetes et les SDKs. Vol de credentials via protocoles personnalisĂ©s. Infections rĂ©currentes dues Ă  une rotation insuffisante des secrets par les victimes. 📩 Packages et victimes notables PremiĂšre attaque documentĂ©e : Trivy (fĂ©vrier 2026). Victimes revendiquĂ©es : Checkmarx, Bitwarden, LiteLLM, Telnyx, Mercor AI, PyTorch Lightning, AntV, SAP, GitHub, TanStack, UiPath, MistralAI, Microsoft DurableTask, Red Hat, Nx Console. Volume combinĂ© : environ 500 millions de tĂ©lĂ©chargements hebdomadaires pour l’ensemble des packages compromis. Plus de 10 000 victimes revendiquĂ©es par TeamPCP. Environ 4 000 dĂ©pĂŽts de code privĂ©s mis en vente sur un forum darkweb pour 95 000 USD. 🩠 Malware notable Mini Shai-Hulud : malware auto-rĂ©pliquant ayant infectĂ© des centaines de packages open-source. Son code source complet a Ă©tĂ© publiĂ© sur GitHub par un affiliĂ© de TeamPCP pour encourager d’autres cybercriminels Ă  l’utiliser. 📊 Facteurs aggravants Utilisation croissante de l’IA par les dĂ©veloppeurs rĂ©duisant la supervision humaine sur les packages installĂ©s. Confiance aveugle dans les registres open-source sans vĂ©rification de l’intĂ©gritĂ© du code. DĂ©lai de dĂ©tection variable : certains packages compromis ont Ă©tĂ© actifs jusqu’à 13 heures, d’autres retirĂ©s en 15 minutes. Le groupe infecte de nouveaux packages quasi quotidiennement et valide les compromissions en moins de 24 heures. 📌 Type d’article Analyse de menace approfondie Ă  destination des professionnels de la cybersĂ©curitĂ© et de la threat intelligence, visant Ă  documenter les TTPs, l’attribution et l’impact de la campagne TeamPCP sur l’écosystĂšme open-source. ...

19 juin 2026 Â· 3 min

DragonForce abuse l'infrastructure TURN de Microsoft Teams pour masquer son C2

🎯 Contexte Source : Symantec (security.com), publiĂ©e le 16 juin 2026. L’article rapporte une attaque ransomware menĂ©e par le groupe DragonForce contre une grande entreprise de services amĂ©ricaine, avec une prĂ©sence sur le rĂ©seau estimĂ©e entre un et deux mois. đŸ› ïž Technique d’attaque principale Les attaquants ont utilisĂ© un backdoor personnalisĂ© baptisĂ© Backdoor.Turn, dĂ©veloppĂ© en Go, qui constitue selon Symantec la premiĂšre utilisation connue de l’infrastructure TURN de Microsoft Teams pour masquer du trafic C2 dans la nature. ...

18 juin 2026 Â· 2 min

ENISA NIS360 2026 : état de la maturité cybersécurité des secteurs critiques européens

đŸ›ïž Contexte PubliĂ© en mai 2026 par l’Agence de l’Union europĂ©enne pour la cybersĂ©curitĂ© (ENISA), le rapport NIS360 2026 constitue la troisiĂšme Ă©dition annuelle d’évaluation de la maturitĂ© cybersĂ©curitĂ© et de la criticitĂ© des secteurs de haute criticitĂ© identifiĂ©s Ă  l’Annexe I de la directive NIS2. L’évaluation couvre l’ensemble de l’écosystĂšme sectoriel (entitĂ©s, autoritĂ©s nationales, organismes UE, cadres lĂ©gislatifs) Ă  partir d’enquĂȘtes menĂ©es auprĂšs d’environ 300 entreprises de 25 États membres et 100 autoritĂ©s nationales entre juin et octobre 2025. ...

7 juin 2026 Â· 4 min

Tendances ransomware – Semaine 22/2026

📉 167 revendications cette semaine (-4, -2.3% par rapport Ă  S21) PĂ©riode : 25.05.2026 au 31.05.2026 Analyse Ransomware — Semaine 22 / 2026 (25 au 31 mai 2026) Source : eCrime.ch — DonnĂ©es basĂ©es sur les revendications publiques observĂ©es Vue d’ensemble La semaine 22 enregistre 167 revendications de compromissions par rançongiciel, soit une lĂ©gĂšre baisse de 2,3 % par rapport Ă  la semaine prĂ©cĂ©dente (171 revendications, soit −4 en valeur absolue). Le volume global reste stable, sans rupture notable de tendance Ă  ce stade. ...

1 juin 2026 Â· 4 min

DragonForce : analyse du groupe RaaS et de son écosystÚme cybercriminel multicouche

đŸ•”ïž Contexte Source : Analyst1 (https://analyst1.com/threat-actors/dragonforce/), publiĂ©e le 22 mai 2026. L’article prĂ©sente une analyse approfondie du groupe DragonForce, opĂ©ration de ransomware-as-a-service (RaaS) observĂ©e depuis aoĂ»t 2023. 🎯 ModĂšle opĂ©rationnel DragonForce conduit des attaques de double extorsion Ă  l’échelle mondiale, combinant : Chiffrement des donnĂ©es des victimes Exfiltration et publication des donnĂ©es sur un site de fuite dĂ©diĂ© (DLS) Le groupe opĂšre selon un modĂšle affiliĂ© structurĂ© et scalable, avec une organisation de type cartel. ...

25 mai 2026 Â· 2 min

DragonForce : profil complet du groupe RaaS Ă  double extorsion (CCB, avril 2026)

đŸ›ïž Contexte Le Centre for Cybersecurity Belgium (CCB), dĂ©partement CyTRIS, a publiĂ© le 29 avril 2026 un rapport de threat intelligence (version 1.0, TLP:CLEAR) consacrĂ© au groupe DragonForce, avec une date de coupure renseignement au 16 avril 2026. Ce rapport constitue un profil complet de l’acteur, couvrant sa motivation, son attribution, ses victimes, ses capacitĂ©s techniques et son infrastructure. 🎯 PrĂ©sentation de l’acteur DragonForce est un opĂ©rateur Ransomware-as-a-Service (RaaS) Ă  double extorsion apparu en dĂ©cembre 2023. Le groupe a compromis plus de 400 victimes Ă  ce jour, dont deux organisations belges (secteurs construction et services aux entreprises). Sa motivation est exclusivement financiĂšre, sans affiliation politique ni sponsoring Ă©tatique identifiĂ©. ...

25 mai 2026 Â· 6 min

The Gentlemen RaaS : analyse de la fuite interne révélant 10% des victimes mondiales en 2026

🔍 Contexte Le 14 mai 2026, KELA Cyber Intelligence Center publie une analyse approfondie d’une fuite de donnĂ©es internes concernant The Gentlemen, une opĂ©ration RaaS (Ransomware-as-a-Service) active depuis septembre 2025. La fuite, initialement postĂ©e le 4 mai 2026 sur Exploit.in par l’utilisateur XxHDSandwichxX, couvre des communications internes du 7 novembre 2025 au 30 avril 2026. 📊 Ampleur et positionnement Entre janvier et mai 2026, KELA a recensĂ© 3 349 victimes de ransomware revendiquĂ©es publiquement (+14,5% vs 2025). The Gentlemen revendique 328 victimes sur cette pĂ©riode, soit 10% des attaques mondiales, se positionnant en 2e place mondiale derriĂšre Qilin (17%). ...

19 mai 2026 Â· 4 min

The Gentlemen RaaS : analyse complĂšte de la fuite du corpus Rocket.Chat (3 366 messages)

🔍 Contexte PubliĂ© le 15 mai 2026 par la Ransom-ISAC Research Team, ce whitepaper technique de 120 minutes analyse le corpus Rocket.Chat du groupe The Gentlemen, un opĂ©rateur RaaS russophone actif depuis juillet/aoĂ»t 2025. La fuite a Ă©tĂ© initiĂ©e par un utilisateur « n345 » qui a proposĂ© les donnĂ©es Ă  la vente le 5 mai 2026 pour 10 000 USD en Bitcoin sur PwnForums, avant de les publier gratuitement le 8 mai sur CryptBB. ...

17 mai 2026 Â· 7 min

IOCTA 2026 : Europol dresse le panorama des cybermenaces – IA, chiffrement et proxies

🌐 Contexte PubliĂ© le 28 avril 2026 par Europol (European Union Agency for Law Enforcement Cooperation), l’Internet Organised Crime Threat Assessment (IOCTA) 2026 constitue l’évaluation annuelle la plus complĂšte des cybermenaces pesant sur l’Union europĂ©enne. Le rapport s’intitule « How encryption, proxies and AI are expanding cybercrime » et couvre les dĂ©veloppements observĂ©s principalement en 2025. 🎯 Principaux vecteurs de menace identifiĂ©s Ransomware Plus de 120 familles de ransomware actives observĂ©es par Europol en 2025 ModĂšle RaaS (Ransomware-as-a-Service) dominant, avec fragmentation croissante des opĂ©rations Groupes notables : Qilin, Akira, LockBit (tentatives de rebond avec LockBit 5.0), DragonForce, BlackBasta, Cl0p, Play, Fog En septembre 2025, une coalition DragonForce + LockBit + Qilin annoncĂ©e sur le dark web Tactiques d’extorsion multi-couches : exfiltration de donnĂ©es, DDoS simultanĂ©s, cold-calling, pression psychologique Shift de l’extorsion : de la demande de dĂ©chiffrement vers la menace de publication des donnĂ©es Fraude en ligne (OFS) Fraude reprĂ©sentant la zone de croissance la plus rapide de la criminalitĂ© organisĂ©e Typologies principales : fraude Ă  l’investissement (crypto), BEC, romance scam, tech support fraud, fraude aux paiements Usage massif de SIM boxes / SIM farms (ex : rĂ©seau letton de 7 individus, 1 200 dispositifs, 40 000 SIM cards, 49 millions de comptes créés) MontĂ©e des IMSI catchers et SMS blasters pour contourner les protocoles KYC Drainers de cryptomonnaies maturĂ©s en systĂšme CaaS (acquisition d’Inferno Drainer par Angel Drainer en octobre 2024) Attaques relay sur terminaux de paiement en hausse dans l’UE Adoption de l’IA gĂ©nĂ©rative pour personnaliser l’ingĂ©nierie sociale, scripts d’appel, chatbots de prĂ©-sĂ©lection des victimes Infrastructure criminelle Dark web : fragmentation des marketplaces gĂ©nĂ©ralistes, Ă©mergence de plateformes spĂ©cialisĂ©es DĂ©mantĂšlement d’Archetyp Market (600 000 utilisateurs, EUR 250M de transactions, juin 2025) ; Ă©mergence de BlackOps, TorZon, Nexus Market DarkForums successeur de BreachForums Bullet-proof hosting (BPH) avec sous-location multi-juridictionnelle Proxies rĂ©sidentiels pour masquer le trafic malveillant Abus DNS pour phishing, C2 de botnets, distribution de malwares DĂ©mantĂšlement de Cryptomixer (EUR 1,3 milliard en Bitcoin mixĂ©s depuis 2016, novembre 2025) MontĂ©e des privacy coins, chain-hopping, bridges blockchain, DEX, coinjoin pour le blanchiment Menaces hybrides et DDoS Acteurs Ă©tatiques utilisant des rĂ©seaux cybercriminels comme proxies pour des opĂ©rations de dĂ©stabilisation NoName057(16) : rĂ©seau pro-russe ciblant gouvernements et entreprises, dĂ©mantelĂ© partiellement lors de l’OpĂ©ration Eastwood (juillet 2025, 19 pays impliquĂ©s) DDoS lors du Sommet OTAN de La Haye (juin 2025) Coalition Scattered LAPSUS$ Hunters (SLSH) : Scattered Spider + ShinyHunters + LAPSUS$ (annoncĂ©e aoĂ»t 2025) Exploitation sexuelle des enfants en ligne (CSAM) Kidflix dĂ©mantelĂ© (1,8M utilisateurs, 80 000 vidĂ©os, 1 400 suspects identifiĂ©s, 39 enfants protĂ©gĂ©s) Hausse de 70% des signalements de sextorsion financiĂšre (NCMEC, H1 2025 vs H1 2024) CSAM gĂ©nĂ©rĂ© par IA en forte progression (modĂšles text-to-image, text-to-video, image-to-image) RĂ©seau The Com : communautĂ©s en ligne mĂȘlant CSE, cyberattaques, extorsion, violence extrĂȘme Plateforme Help4U lancĂ©e par Europol en novembre 2025 pour soutenir les victimes mineures 🔧 OpĂ©rations de police majeures citĂ©es OpĂ©ration Endgame : dĂ©mantĂšlement de Smokeloader, Bumblebee, Lactrodectus, Qakbot, Hijackloader, DanaBot, Trickbot, Warmcookie, Rhadamantys, VenomRAT, Elysium botnet Phobos/8Base : arrestation de 4 ressortissants russes, avertissement de 400 entreprises Cryptomixer.io : saisie de EUR 25M en cryptomonnaies, 12 To de donnĂ©es Archetyp Market : arrestation de l’administrateur Ă  Barcelone NoName057(16) : OpĂ©ration Eastwood, 9 arrestations, +100 serveurs perturbĂ©s RĂ©seau SIM box letton : 7 arrestations (octobre 2025) CSAM IA : 25 arrestations mondiales, 273 suspects identifiĂ©s 📋 Type d’article Il s’agit d’un rapport stratĂ©gique annuel publiĂ© par Europol, destinĂ© aux dĂ©cideurs stratĂ©giques, politiques et opĂ©rationnels des autoritĂ©s rĂ©pressives de l’UE. Son but principal est de fournir une Ă©valuation structurĂ©e et factuelle du paysage des cybermenaces pour orienter les prioritĂ©s opĂ©rationnelles et politiques en matiĂšre de lutte contre la cybercriminalitĂ©. ...

29 avril 2026 Â· 5 min
Derniùre mise à jour le: 23 septembre 2026 📝