ESET Research alerte : le ransomware Gentlemen déjoue les antivirus des entreprises dans le monde entier

Date:

Ni les États-Unis, ni l'Europe, ni les marchés émergents ne sont épargnés : ce groupe de cybercriminels équipe ses affiliés d'outils capables de neutraliser les logiciels de sécurité les plus utilisés en entreprise.

Pourquoi c’est important pour votre entreprise

  • Gentlemen fournit directement à ses affiliés des outils pour désactiver les antivirus et logiciels de détection (EDR) — les entreprises ne peuvent plus compter uniquement sur ces outils.
  • Le groupe pratique la double extorsion : chiffrement des données ET menace de publication en cas de non-paiement.
  • Aucune zone géographique n’est épargnée : Asie du Sud-Est, Amérique du Sud, Europe de l’Ouest sont particulièrement ciblées.
  • Le modèle économique du groupe (jusqu’à 90 % des revenus reversés aux affiliés) attire un nombre croissant d’attaquants.

Un fournisseur de rançongiciel qui pense comme une entreprise technologique

Apparu fin 2025, le groupe de ransomware-as-a-service (RaaS) Gentlemen s’est imposé en quelques mois comme l’un des acteurs les plus actifs de la cybercriminalité mondiale. Une nouvelle analyse publiée par les chercheurs d’ESET Research révèle ce qui distingue ce groupe de ses concurrents : au lieu de laisser ses affiliés se débrouiller pour contourner les logiciels de sécurité des entreprises visées, Gentlemen développe et fournit lui-même un arsenal complet d’outils dédiés à cette tâche.

Cette approche, inhabituelle dans l’écosystème des rançongiciels, s’accompagne d’un modèle de rémunération particulièrement attractif pour les affiliés, qui peuvent percevoir jusqu’à 90 % des revenus générés par une attaque réussie. Résultat : un flux constant de nouveaux attaquants équipés d’outils prêts à l’emploi, capables de désactiver les solutions de détection et de réponse aux incidents (EDR) que de nombreuses entreprises considèrent comme leur dernière ligne de défense.

GentleKiller : la clé de voûte technique de l’arsenal

Au cœur de cet arsenal figure GentleKiller, un outil propriétaire dont ESET a recensé huit variantes. Chacune se fait passer pour un logiciel légitime et exploite un pilote système vulnérable pour désactiver les protections en place — une technique connue sous le nom de Bring Your Own Vulnerable Driver (BYOVD). Le groupe complète cet arsenal maison par plusieurs outils tiers, HexKiller, ThrottleBlood et HavocKiller, le tout harmonisé pour uniformiser les techniques de contournement.

« Grâce à notre visibilité continue sur les incidents impliquant ce groupe, nous sommes en mesure d’apporter un éclairage inédit sur les pratiques de développement mises en œuvre par ses opérateurs », indique Jakub Souček, chercheur chez ESET spécialisé dans l’étude des outils de contournement des EDR. Une fuite de données internes survenue en mai 2026 a par ailleurs confirmé qu’un véritable portefeuille d’outils est développé et maintenu en continu pour les affiliés du groupe.

Une menace mondiale, sans zone de confort géographique

Contrairement à la plupart des grands groupes de ransomware, dont les victimes revendiquées se concentrent à près de 50 % aux États-Unis, Gentlemen adopte une stratégie résolument internationale. Ses affiliés ont particulièrement ciblé l’Asie du Sud-Est, l’Amérique du Sud et l’Europe de l’Ouest, avec un intérêt marqué pour des pays habituellement moins exposés comme la Thaïlande, le Brésil ou la France. Déjà classé parmi les cinq groupes de ransomware les plus actifs du premier trimestre 2026, Gentlemen pratique en outre la double extorsion : chiffrement des systèmes et menace de publication des données volées en cas de refus de payer.

Cette dispersion géographique constitue un signal d’alerte pour les directions d’entreprise et les responsables de la sécurité des systèmes d’information, y compris dans des régions qui ne figurent pas historiquement parmi les cibles prioritaires des grands groupes RaaS.

Ce que les dirigeants doivent en retenir

Pour les directions générales et les responsables de la conformité, l’enseignement principal est clair : les défenses fondées exclusivement sur des solutions EDR ne suffisent plus face à des groupes disposant de capacités d’ingénierie dédiées à leur contournement. Selon Jakub Souček, comprendre les mécanismes internes de GentleKiller permet aux équipes de sécurité d’anticiper et d’adapter leurs stratégies de défense, renforçant ainsi la résilience des organisations face aux évolutions futures de cet arsenal.

L’analyse technique complète des chercheurs d’ESET Research, « Killing me gently: Inside Gentlemen’s EDR killer framework », est disponible sur WeLiveSecurity.com.

Partager l'article:

Articles Recents

S'abonner

VIDÉOS SPONSORISÉES
VIDÉOS SPONSORISÉES

00:00:30

OPPO Reno12 : L’Alliance Parfaite entre Design, Intelligence Artificielle et Performance

Les séries Reno12 d'OPPO marquent une avancée significative dans le domaine de la photographie mobile grâce à l'intégration poussée de l'intelligence artificielle.
00:02:15

Abdelaziz Makhloufi, PDG de Cho Group, met en lumière l’excellence de l’huile d’olive tunisienne sur BFM Business

Fort de son expertise reconnue dans le secteur oléicole, Abdelaziz Makhloufi, Président-directeur général du groupe Cho, a saisi l'opportunité de l'émission BFM Business pour promouvoir l'huile d'olive tunisienne à l'échelle internationale.
00:00:32

Lancement du nouveau Huawei Nova Y61

Huawei Consumer Business Group annonce le lancement du HUAWEI nova Y61, le plus récent smartphone de la série HUAWEI nova Y.

CONTENUS SPONSORISÉS
CONTENUS SPONSORISÉS

Découpler l’Occident de la Chine coûterait 23 600 milliards de dollars, selon EY-Parthenon

EY-Parthenon estime à 23 600 milliards $ le coût pour l'Occident de reproduire hors de Chine ses chaînes d'approvisionnement sur 25 ans, dont 13 700 milliards $ pour les États-Unis, soit environ 550 milliards $ par an.

Dette publique en Europe : le FMI redoute une trajectoire « explosive » d’ici 2040

Selon le FMI, la dette publique en Europe pourrait doubler d'ici 2040 pour atteindre 130 % du PIB. Royaume-Uni, France et Belgique sont particulièrement exposés à cette trajectoire budgétaire jugée insoutenable.

Puces IA : le pari de Samsung sur Anthropic

Samsung consoliderait sa reconquête de l'activité fonderie avec un contrat portant sur les puces IA d'Anthropic, dans un marché des semi-conducteurs toujours dominé par TSMC et Nvidia.

Siemens Energy change de nom pour Omterra et coupe les liens avec Siemens AG

Siemens Energy annonce le rebranding de ses activités et de Siemens Gamesa sous le nom Omterra, rompant le dernier lien de marque avec Siemens AG et générant une économie annuelle sur les redevances de licence.

A lire également
A lire également

Puces IA : le pari de Samsung sur Anthropic

Samsung consoliderait sa reconquête de l'activité fonderie avec un contrat portant sur les puces IA d'Anthropic, dans un marché des semi-conducteurs toujours dominé par TSMC et Nvidia.

Smartphones pliables : sept ans après le pari Samsung, un marché de plusieurs milliards de dollars

Retour sur sept ans d'innovations qui ont transformé un concept de niche en marché mature, entre avancées techniques, durabilité renforcée et perspectives pour l'été 2026.

ESET : l’IA accroît le risque cyber et financier des entreprises en 2026

Ransomwares, vol de comptes cloud, phishing par QR code : ESET dresse un état des lieux qui invite les dirigeants maghrébins à réévaluer leur exposition au risque cyber.

Galaxy Unpacked juillet 2026 : Samsung convoque la presse à Londres pour dévoiler ses nouveaux pliables

Le 22 juillet, Samsung tiendra à Londres son deuxième Galaxy Unpacked de l'année. Au menu attendu : nouveaux pliables Galaxy Z Fold8 et Flip8, puces dernière génération et fonctionnalités IA. L'événement sera retransmis en direct dès 14h, heure de Tunis.

Epson lance en Tunisie deux nouveaux scanners professionnels pour accélérer la dématérialisation des entreprises

Epson dévoile en Tunisie deux scanners professionnels, DS-1730 et DS-1760WN, destinés à accélérer la dématérialisation des entreprises grâce à l'OCR, l'automatisation des flux et la connectivité réseau.

ESET Research : le cyberespionnage vietnamien se recentre sur ses propres frontières, un signal à surveiller pour les investisseurs du Maghreb

Le groupe de cyberespionnage OceanLotus recentre ses attaques sur le Vietnam, révèle ESET Research, via une compromission supply chain visant des plateformes d'investissement financier.

ESET Research découvre deux nouvelles portes dérobées Windows du groupe espion FishMonger

Baptisées WIN_DRV et WIN_PLUS, ces portes dérobées exploitent des pilotes noyau pour dissimuler leurs connexions réseau et résister à la détection.

Samsung confirme le Galaxy Ring 2 et ouvre la porte aux utilisateurs d’iPhone

Samsung travaille sur la prochaine génération de sa bague connectée et pourrait, pour la première fois, l'ouvrir aux utilisateurs d'iPhone — un virage stratégique face à Apple et Oura.