Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Les chercheurs ont un développement inquiétant au sein de l'économie criminelle: le groupe derrière les Gentlemen Ransomware ne se limite pas au cryptage ou au vol de données, mais maintient et développe une boîte à outils conçue pour désactiver les solutions de sécurité dans les terminaux. GentleKiller, la pièce la plus représentative de cet arsenal, est une famille d'utilitaires qui montre comment les opérateurs RaaS (ransomware- a- service) investissent dans les capacités techniques pour assurer le succès de leurs intrusions dès les premiers stades de l'attaque.
Selon l'analyse publiée par ESET, GentleKiller n'est pas un binaire unique mais au moins huit variantes qui nom et conduite des produits légitimes- Kaspersky, Valorant, Javelin, WatchDog, entre autres - pour éviter la détection. Ces variantes partagent des techniques d'utilisation et de logique pour terminer les processus, et sont protégées par des emballeurs commerciaux tels qu'Enigma et Themida, ce qui complique l'ingénierie inverse et la réponse.

La caractéristique technique la plus préoccupante est l'utilisation répétée de la technique dite BYOVD - apportez votre propre conducteur vulnérable -, qui permet aux attaquants de charger des contrôleurs avec des vulnérabilités connues pour obtenir des privilèges dans le noyau et désactiver les moteurs de sécurité. ESET documente que chaque variante de GentleKiller utilise différents contrôleurs vulnérables, et que le cadre a été conçu pour faciliter l'échange des conducteurs lorsque de nouvelles défaillances publiques apparaissent.
La portée de la cible est large: GentleKiller pointe à plus de 400 procédés liés à environ 48 produits et fournisseurs sécurité, y compris les grands noms tels que Microsoft, CrowdStrike, SentinelOne, Palo Alto, Sophos, Trend Micro, ESET, Bitdefender et McAfee / Trellix. Cette énumération indique clairement que l'objectif n'est pas une défense isolée mais l'écosystème complet de détection et de protection.
En plus de son propre outil, l'ensemble d'armes RaaS comprend des utilitaires externes tels que HexKiller, ThrottleBlood et HavocKiller, et un voleur d'identité basé sur Rust appelé OxideHarvest, suggérant que les opérateurs mélangent les développements internes avec des outils étrangers pour augmenter la redondance et compliquer l'attribution. L'adoption de la rouille à OxideHarvest fournit également des indices sur la spécialisation du développement ou de la sous-traitance.
La stratégie du groupe comprend la pré-observation et la sélection des victimes ; ESET indique que les configurations FortiGate ont servi de critère pour choisir des cibles, un fait inquiétant quand il y a des fuites de masse des identifiants VPN comme le cas "FortiBleed". Dans les opérations précédentes, le RaaS était lié à des engagements à grande échelle, comme celui d'un fournisseur d'énergie roumain, et à l'utilisation de botnets de type SystemBC pour renforcer l'accès et l'exfiltration.
Quelles sont les implications pratiques de tout cela pour les défenseurs et les responsables de la sécurité? Tout d'abord, que la surface d'attaque comprend des composants système de bas niveau (conducteurs) et pas seulement des processus utilisateurs, de sorte que les mesures EDR traditionnelles peuvent être neutralisées si un attaquant est capable de fonctionner avec du code dans le noyau. Deuxièmement, la présence de signatures volées ou non valides et d'emballeurs commerciaux exige des contrôles d'intégrité et de télémétrie supplémentaires pour distinguer les appareils malveillants des logiciels légitimes.
En ce qui concerne l'atténuation spécifique: il est essentiel d'appliquer des politiques de verrouillage rigides pour les conducteurs non signés ou non vérifiés, d'activer et de renforcer des mécanismes tels que la protection de l'intégrité du démarrage et du noyau (Kernel DMA Protection / HVCI quand disponible), et de déployer des contrôles d'intégrité du code tels que Windows Defender Application Control ou similaire. Il convient également d'activer la protection contre les manipulations dans les solutions EDR, d'auditer les charges du conducteur dans le registre du système et d'établir des alertes SIEM pour les événements qui indiquent des tentatives de charger des conducteurs suspects ou d'achever les processus de sécurité.

Dans la couche de gestion et réseau, il est essentiel de réduire les privilèges administratifs, de segmenter les réseaux critiques, de faire pivoter et de forcer la régénération des identifiants dans les applications exposées (en particulier les périphériques VPN et réseau), et d'adopter l'authentification multifactorielle dans les accès administratifs. Les organisations avec FortiGate devraient vérifier les configurations et les références exposées et suivre les guides officiels pour la restauration et la rotation des secrets. Des ressources comme l'initiative Stop Ransomware du gouvernement américain. UU offre des guides pratiques qui peuvent être utiles comme cadre de réponse: https: / / www.cisa.gov / stopransomware.
Il est également conseillé de soumettre les défenses à des tests proactifs d'émulation d'attaques et de simulation des lacunes pour découvrir des lacunes opérationnelles avant les attaquants; plusieurs rapports de l'industrie montrent que de nombreuses intrusions passent sans activer des alertes efficaces dans le CIEM / EDR. Pour comprendre comment les opérateurs utilisent ces techniques et contextualiser la menace, les médias et la couverture technique élargissent la vision, par exemple la note de suivi sur GentleKiller dans les médias spécialisés : Calculateur.
Enfin, la réponse à une détection devrait inclure la préservation des preuves (images de mémoire et de disque), la recherche proactive d'indicateurs dans d'autres paramètres et contrôleurs, la coordination avec les fournisseurs de sécurité et, le cas échéant, la notification aux autorités compétentes. Le modèle d'affaires RaaS et la modularité d'outils comme GentleKiller montrent que les attaquants continueront à itérer: la défense nécessite donc non seulement des technologies modernes mais aussi des processus, segmentation, et des exercices réguliers qui tiennent compte des menaces au niveau de la chaîne d'approvisionnement du noyau et du logiciel.
Autres
Plus de nouvelles sur le même sujet.

Anonymous MousKIT plateforme de phishing identifiée pour supprimer Activation Lock sur iPhone et iPad
Les chercheurs en cybersécurité ont documenté une plateforme d'hameçonnage comme un service visant à éliminer la protection des Verrouillage d'activation des iPhones volés et de...

Les États-Unis imposent des sanctions contre les réseaux iraniens liés au MOIS et au Mabna dans le cadre de l'opération de prévision économique
Le ministère du Trésor américain a lancé une nouvelle série de sanctions financières contre les réseaux liés à l'Iran, dans une campagne que les autorités américaines décrivent ...

La chaîne d'exploitation NemoClaw expose Olama à accès non authentifié et modifie les modèles de chat
Ce qui s'est passé (faits confirmés): Oasis Security des chercheurs ont publié un rapport décrivant une chaîne d'exploitation contre la configuration de NemoClaw qui permet à un...

CISA ajoute CVE-2026-21962 à KEV par opération à distance dans Oracle HTTP Server et WebLogic
La United States Agency for Cybersecurity and Infrastructure (CISA) a inclus dans son catalogue Les vulnérabilités exploitées connues (KEV) la défaillance critique constatée com...

IA dans la génération de code accélère les dépendances OSS et génère la dette de médiation de sécurité
Un récent séminaire organisé par ActiveState et une enquête auprès de 300 leaders de la sécurité et du développement dans des entreprises de différents secteurs confirment quelq...

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...