Dans lâantre du Gentlemenâs Club : un nouveau syndicat de ransomware frappe usines et hĂŽpitaux Ă travers le monde
Un groupe de ransomware furtif sĂšme rapidement le chaos dans lâindustrie manufacturiĂšre et la santĂ©, utilisant des tactiques sophistiquĂ©es et une cryptographie de pointe.
Tout a commencĂ© discrĂštement en aoĂ»t dernier : une poignĂ©e dâintrusions mystĂ©rieuses dans des usines et des cliniques, des donnĂ©es enfermĂ©es derriĂšre des barreaux numĂ©riques, des notes de rançon signĂ©es dâune politesse glaçante. Mais Ă lâautomne, « Gentlemen » Ă©tait dĂ©jĂ un nom murmurĂ© dans les cercles de cybersĂ©curitĂ© de SĂ©oul Ă SĂŁo Paulo. Aujourdâhui, prĂ©viennent les chercheurs, ce nouveau venu sâest hissĂ© parmi les menaces de ransomware les plus redoutables au monde - visant les artĂšres vitales de lâindustrie et de la mĂ©decine avec une efficacitĂ© implacable.
Selon lâASEC sud-corĂ©en, lâĂ©mergence de Gentlemen marque un nouveau chapitre dans la saga des ransomwares. Contrairement aux attaques bruyantes et dispersĂ©es dâautrefois, les campagnes de Gentlemen sont ciblĂ©es, sur mesure, et terriblement efficaces. Le malware du groupe, Ă©crit en langage Go, est conçu pour nâopĂ©rer que dans des environnements soigneusement sĂ©lectionnĂ©s par ses crĂ©ateurs - grĂące Ă une vĂ©rification de mot de passe obligatoire qui dĂ©joue analystes et bacs Ă sable.
Une fois Ă lâintĂ©rieur dâun rĂ©seau dâentreprise, Gentlemen dĂ©sactive Windows Defender, arrĂȘte les services de sauvegarde et de base de donnĂ©es, et efface les journaux systĂšme - aveuglant les dĂ©fenseurs avant de lancer son acte principal : le chiffrement des fichiers. Mais il ne sâagit pas dâun simple verrouillage. Le malware utilise un mĂ©lange de X25519 (un Ă©change de clĂ©s Diffie-Hellman Ă courbe elliptique) et du chiffre de flux XChaCha20, gĂ©nĂ©rant une clĂ© unique pour chaque fichier. Ce procĂ©dĂ© garantit que, sans la clĂ© privĂ©e des attaquants, la dĂ©chiffrement est pratiquement impossible - mĂȘme si les forces de lâordre saisissent les donnĂ©es chiffrĂ©es.
Les victimes reçoivent une note de rançon, les informant que leurs fichiers sont verrouillĂ©s et que leurs donnĂ©es confidentielles ont Ă©tĂ© volĂ©es. La menace : payer, ou voir leurs informations sensibles divulguĂ©es sur le dark web. Pour accentuer la pression psychologique, le groupe propose de dĂ©chiffrer gratuitement deux fichiers en guise de preuve quâils dĂ©tiennent bien les clĂ©s du royaume numĂ©rique.
Lâimpact se fait dĂ©jĂ sentir. La sociĂ©tĂ© de cybersĂ©curitĂ© industrielle Dragos a reliĂ© Gentlemen Ă une sĂ©rie dâattaques contre des entreprises manufacturiĂšres et de construction au troisiĂšme trimestre 2025, tandis que les secteurs de la santĂ© et de lâassurance ont Ă©galement Ă©tĂ© durement touchĂ©s. Le groupe sĂ©vit en Asie-Pacifique, en AmĂ©rique du Nord et du Sud, ainsi quâau Moyen-Orient, sans montrer de signe de ralentissement.
MalgrĂ© leur ascension fulgurante, la vĂ©ritable identitĂ© de Gentlemen reste obscure. Rien nâindique que le groupe exploite une plateforme Ransomware-as-a-Service, ni sâil sâagit dâune nouvelle marque dâun groupe connu ou dâun syndicat entiĂšrement nouveau. Une chose est sĂ»re : leur expertise technique et leur ambition mondiale en font lâun des adversaires les plus dangereux pour les infrastructures critiques aujourdâhui.
Alors que les organisations sâefforcent de se dĂ©fendre, la campagne des Gentlemen rappelle crĂ»ment que le ransomware Ă©volue plus vite que jamais. Dans cette nouvelle Ăšre, vigilance, dĂ©fense en profondeur et rĂ©action rapide sont peut-ĂȘtre les seuls remparts entre la routine et une catastrophe.
WIKICROOK
- Double extorsion : La double extorsion est une tactique de ransomware oĂč les attaquants chiffrent les fichiers et volent aussi des donnĂ©es, menaçant de les divulguer si la rançon nâest pas payĂ©e.
- Bring Your Own Vulnerable Driver (BYOVD) : Le BYOVD consiste à installer un pilote légitime mais vulnérable pour contourner les protections de sécurité ou obtenir un accÚs plus profond à un systÚme informatique.
- XChaCha20 : XChaCha20 est un chiffre de flux rapide et sécurisé, idéal pour chiffrer de gros fichiers et des flux de données, réduisant les risques de réutilisation de nonce.
- X25519 : X25519 est une méthode Diffie-Hellman à courbe elliptique rapide et sécurisée, utilisée pour générer des clés de chiffrement partagées pour des communications sécurisées.
- Ransomware : Le ransomware est un logiciel malveillant qui chiffre ou verrouille des donnĂ©es, exigeant une rançon des victimes pour restaurer lâaccĂšs Ă leurs fichiers ou systĂšmes.