Phantom Mantis / The Gentlemen : analyse du groupe RaaS et de son ransomware multiplateforme

🔍 Contexte PubliĂ© le 9 juin 2026 par PRODAFT (Threat Intelligence), ce rapport TLP:CLEAR prĂ©sente une analyse approfondie de l’opĂ©ration Phantom Mantis, un groupe cybercriminel Ă  motivation financiĂšre actif depuis mars 2025. đŸ§‘â€đŸ’» Acteur de la menace Le groupe a Ă©voluĂ© sous plusieurs identitĂ©s : ArmCorp (mars 2025 – juillet 2025) : affiliĂ© Ă  d’autres groupes RaaS The Gentlemen (depuis juillet 2025) : programme de partenariat indĂ©pendant, ne dĂ©pendant plus d’autres opĂ©rateurs RaaS L’acteur principal, suivi sous le nom LARVA-368 par PRODAFT, utilise les pseudonymes hastalamuerte, ArmCorp, zeta88, nobody0 et santamuerte. Il est Ă©valuĂ© avec haute confiance comme le fondateur et administrateur du groupe. ...

13 juin 2026 Â· 3 min

The Gentlemen : identification de l'administrateur du groupe ransomware RaaS

đŸ•”ïž Contexte Source : KrebsOnSecurity — publiĂ© le 10 juin 2026. L’article prĂ©sente une enquĂȘte d’attribution sur le groupe ransomware The Gentlemen, identifiĂ© comme le deuxiĂšme groupe ransomware le plus actif par nombre de victimes. đŸŠč Le groupe The Gentlemen The Gentlemen opĂšre selon un modĂšle Ransomware-as-a-Service (RaaS) avec une stratĂ©gie de recrutement agressive : Les affiliĂ©s reçoivent 90 % des rançons perçues L’administrateur conserve 10 % de toutes les rançons Le groupe a rapidement attirĂ© un vivier de hackers talentueux grĂące Ă  cette structure financiĂšre avantageuse 🔍 Attribution Selon Check Point, l’administrateur et opĂ©rateur principal du groupe : ...

13 juin 2026 Â· 2 min

The Gentlemen : analyse d'un ransomware Go auto-propagant opéré par Storm-2697

🔍 Contexte PubliĂ© le 28 mai 2026 par Microsoft Threat Intelligence sur le blog officiel Microsoft Security, cet article prĂ©sente une analyse technique approfondie du ransomware The Gentlemen, opĂ©rĂ© par le groupe Storm-2697. 🎭 Acteur de la menace Storm-2697 est un acteur Ă  motivation financiĂšre qui gĂšre la plateforme RaaS (Ransomware-as-a-Service) « The Gentlemen » Le groupe a Ă©mergĂ© mi-2025 en tant que groupe fermĂ©, avant d’ouvrir son programme d’affiliation en septembre 2025 Un partenariat officiel avec BreachForums a Ă©tĂ© Ă©tabli pour recruter des affiliĂ©s, notamment des testeurs d’intrusion et des initial access brokers (IAB) ⚙ CaractĂ©ristiques techniques Ransomware Ă©crit en Go, obfusquĂ© avec Garble Cible l’environnement Windows Techniques documentĂ©es : exĂ©cution, Ă©vasion de dĂ©fense, chiffrement des fichiers, mouvement latĂ©ral et auto-propagation rĂ©seau Tactique de double extorsion : chiffrement des donnĂ©es ET exfiltration pour pression supplĂ©mentaire 🌍 Secteurs et zones gĂ©ographiques ciblĂ©s Secteurs : Ă©ducation, transport, santĂ©, finance Zones : AmĂ©rique du Nord, AmĂ©rique du Sud, Europe, Afrique, Asie 📄 Nature de l’article Il s’agit d’une analyse technique publiĂ©e par Microsoft, destinĂ©e aux dĂ©fenseurs, aux Ă©quipes de rĂ©ponse Ă  incident et Ă  la communautĂ© de sĂ©curitĂ©. L’article inclut le flux d’exĂ©cution, les comportements d’évasion, la conception du chiffrement, les techniques de mouvement latĂ©ral, des dĂ©tections Microsoft Defender, des requĂȘtes de chasse et des indicateurs de compromission (IOCs). ...

1 juin 2026 Â· 2 min

Le groupe ransomware 'The Gentlemen' victime d'une fuite de données internes

đŸ—“ïž Contexte Source : DataBreachToday (euroinfosec), publiĂ© le 11 mai 2026. L’article rapporte une fuite de donnĂ©es affectant le groupe ransomware-as-a-service ‘The Gentlemen’, apparu mi-2025, dont les communications internes ont Ă©tĂ© exfiltrĂ©es et publiĂ©es sur le forum cybercriminel Breached. 🔓 Incident de fuite Le 4 mai 2026, un utilisateur du forum Breached a mis en vente les donnĂ©es volĂ©es pour 10 000 dollars en bitcoin. Le vendredi suivant, les donnĂ©es ont Ă©tĂ© publiĂ©es gratuitement via un lien MediaFire. Le contenu comprend : ...

19 mai 2026 Â· 3 min

The Gentlemen RaaS : analyse de la fuite interne révélant 10% des victimes mondiales en 2026

🔍 Contexte Le 14 mai 2026, KELA Cyber Intelligence Center publie une analyse approfondie d’une fuite de donnĂ©es internes concernant The Gentlemen, une opĂ©ration RaaS (Ransomware-as-a-Service) active depuis septembre 2025. La fuite, initialement postĂ©e le 4 mai 2026 sur Exploit.in par l’utilisateur XxHDSandwichxX, couvre des communications internes du 7 novembre 2025 au 30 avril 2026. 📊 Ampleur et positionnement Entre janvier et mai 2026, KELA a recensĂ© 3 349 victimes de ransomware revendiquĂ©es publiquement (+14,5% vs 2025). The Gentlemen revendique 328 victimes sur cette pĂ©riode, soit 10% des attaques mondiales, se positionnant en 2e place mondiale derriĂšre Qilin (17%). ...

19 mai 2026 Â· 4 min

The Gentlemen RaaS : analyse complĂšte de la fuite du corpus Rocket.Chat (3 366 messages)

🔍 Contexte PubliĂ© le 15 mai 2026 par la Ransom-ISAC Research Team, ce whitepaper technique de 120 minutes analyse le corpus Rocket.Chat du groupe The Gentlemen, un opĂ©rateur RaaS russophone actif depuis juillet/aoĂ»t 2025. La fuite a Ă©tĂ© initiĂ©e par un utilisateur « n345 » qui a proposĂ© les donnĂ©es Ă  la vente le 5 mai 2026 pour 10 000 USD en Bitcoin sur PwnForums, avant de les publier gratuitement le 8 mai sur CryptBB. ...

17 mai 2026 Â· 7 min

The Gentlemen RaaS : analyse technique complĂšte du ransomware multi-plateforme et de SystemBC

🔍 Contexte PubliĂ© le 20 avril 2026 par Check Point Research, cet article constitue une analyse technique approfondie du programme Ransomware-as-a-Service (RaaS) The Gentlemen, apparu vers mi-2025 et ayant revendiquĂ© plus de 320 victimes, dont 240 en 2026. 🎯 Le programme RaaS The Gentlemen The Gentlemen opĂšre un modĂšle RaaS classique avec recrutement d’affiliĂ©s via des forums underground. Le groupe fournit : Des lockers multi-OS (Windows, Linux, NAS, BSD) Ă©crits en Go Un locker ESXi Ă©crit en C Des outils de kill EDR et une infrastructure de pivot multi-chaĂźne Un site onion de fuite de donnĂ©es Un compte X/Twitter (@TheGentlemen25) pour pression publique sur les victimes NĂ©gociations via Tox ID ou Session ID (P2P chiffrĂ©) 🔗 ChaĂźne d’attaque observĂ©e (DFIR) L’attaquant est dĂ©tectĂ© initialement avec des privilĂšges Domain Admin sur un contrĂŽleur de domaine. La sĂ©quence documentĂ©e est : ...

21 avril 2026 Â· 5 min

The Gentlemen : analyse complĂšte des TTPs du nouveau groupe RaaS issu de Qilin

🔍 Contexte PubliĂ© le 22 mars 2026 par Group-IB, ce rapport analyse en profondeur les tactiques, techniques et procĂ©dures (TTPs) du groupe The Gentlemen, une opĂ©ration Ransomware-as-a-Service (RaaS) Ă©mergente composĂ©e d’environ 20 membres, anciennement connue sous le nom ArmCorp en tant qu’affiliĂ© de Qilin. đŸ§‘â€đŸ’» Origine et historique du groupe L’opĂ©ration est administrĂ©e par un russophone utilisant le pseudonyme hastalamuerte. Le groupe s’est sĂ©parĂ© de Qilin suite Ă  un litige financier de 48 000 USD de commission non versĂ©e, rendu public le 22 juillet 2025 sur le forum RAMP. Un premier Ă©chantillon Windows du ransomware avait dĂ©jĂ  Ă©tĂ© uploadĂ© sur VirusTotal le 17 juillet 2025 (SHA256 : 51b9f246d6da85631131fcd1fabf0a67937d4bdde33625a44f7ee6a3a7baebd2), confirmant que le dĂ©veloppement Ă©tait en cours avant la rupture publique avec Qilin. Le DLS est devenu public dĂ©but septembre 2025. ...

22 mars 2026 Â· 5 min

The Gentlemen : TTPs d’une campagne ransomware ciblĂ©e dĂ©voilĂ©s par Trend Micro

Source: Trend Micro (analyse publiĂ©e le 9 septembre 2025). Le rapport couvre une campagne d’aoĂ»t 2025 menĂ©e par le groupe ransomware Ă©mergent The Gentlemen, caractĂ©risĂ©e par des outils adaptatifs et des contournements ciblĂ©s des protections d’entreprise. Les secteurs les plus touchĂ©s sont la manufacture, la construction, la santĂ© et l’assurance, avec un fort focus Asie‑Pacifique (notamment ThaĂŻlande) et les États‑Unis (17 pays affectĂ©s). ChaĂźne d’attaque et mouvements: l’accĂšs initial est attribuĂ© avec probabilitĂ© Ă  l’exploitation de services exposĂ©s ou Ă  des identifiants compromis. Des indices montrent la compromission d’un compte administrateur FortiGate et d’un serveur FortiGate accessible depuis Internet. La dĂ©couverte rĂ©seau s’appuie sur Advanced IP Scanner et des scripts batch (ex. “1.bat”) pour l’énumĂ©ration massive des comptes/groupes Active Directory. La latĂ©ralisation utilise PsExec, l’affaiblissement des paramĂštres d’authentification via modifications du Registre, et la persistance via AnyDesk. Des scans internes sont rĂ©alisĂ©s avec Nmap; un usage de PuTTY/SSH est Ă©galement Ă©voquĂ©. ...

10 septembre 2025 Â· 3 min
Derniùre mise à jour le: 18 juin 2026 📝