RançongicielsCybercriminalité

Le groupe de ransomware The Gentlemen montre comment l'économie des affiliés stimule le risque

KrebsOnSecurity a rapporté sur The Gentlemen, un groupe de ransomware-as-a-service en forte croissance utilisant des paiements affiliés agressifs et l'accès aux dispositifs périphériques pour intensifier les attaques.

Autrice
ECEvolving Cyber
Publié
10 juin 2026
Temps de lecture
Lecture de 6 minutes

Cybercriminel sans visage utilisant une tablette dans une lumière rouge et bleue Image support : concept de cyberextorsion, fichier Adobe Stock n°203954864.

Le 10 juin 2026, KrebsOnSecurity a publié une enquête sur The Gentlemen, un groupe de rançonware en tant que service que les chercheurs ont décrit comme l'une des opérations de rançon les plus actives en termes de nombre de victimes. Krebs a rapporté que le groupe attirait des affiliés avec un partage des revenus de 90/10, meilleur que le partage courant de 80/20 utilisé par de nombreux programmes de rançon.

Ce détail est important. Les ransomwares ne sont pas seulement des logiciels malveillants. C'est un modèle économique basé sur le recrutement, l'accès, la spécialisation et les incitations. Krebs a cité une recherche de Check Point qui plaçait The Gentlemen comme le deuxième groupe de ransomware le plus actif en nombre de victimes à l'époque, revendiquant des centaines de victimes publiées depuis la mi-2025 et plus de 240 rien qu'en 2026.

Pourquoi l'économie des affiliés est importante

Lorsqu'un groupe de ransomware offre de meilleures rémunérations, il peut attirer des opérateurs qui savent déjà comment obtenir un accès, se déplacer latéralement, voler des données et faire pression sur les victimes. Le résultat n'est pas seulement plus d'attaques. Cela peut être des attaques plus rapides, car les affiliés apportent avec eux des plans d'action et des infrastructures.

Krebs a également noté que The Gentlemen cible souvent les dispositifs exposés à Internet tels que les VPN et les pare-feu, puis se déplace rapidement une fois à l'intérieur. Cela correspond à une tendance plus large : les dispositifs en périphérie deviennent à la fois des points d'entrée et des sources d'identifiants pour les équipes de ransomware.

Le modèle 90/10 n'est pas un détail mineur. C'est une stratégie de recrutement. Un affilié qualifié hésitant entre des programmes de ransomware examinera la rémunération, le support, la fiabilité des outils, la pression des sites de fuite, et si le groupe peut aider à transformer l'accès initial en paiement. Une meilleure répartition peut attirer des opérateurs d'autres programmes, augmentant la capacité opérationnelle du nouveau groupe.

Ce que le modèle opérationnel suggère

L'histoire des Gentlemen illustre également comment le ransomware en tant que service sépare les rôles :

  • Les courtiers ou affiliés d'accès initial trouvent des points d'appui, souvent par des VPN exposés, des pare-feux, des identifiants faibles ou des accès achetés.
  • Les opérateurs principaux maintiennent le coffre, le panneau de paiement, le site de fuite et l'infrastructure des affiliés.
  • Les équipes de négociation et de pression gèrent la communication avec les victimes et la honte publique.
  • Le vol de données et le chiffrement sont utilisés ensemble pour augmenter la pression sur le paiement.

Cette structure signifie que les défenseurs ne font pas face à un groupe monolithique. Ils font face à un marché. Même si un opérateur disparaît, les affiliés, les sources d'accès et les méthodes peuvent se déplacer ailleurs.

Ce que les défenseurs devraient faire

  • Considérez les VPN, les pare-feu et les systèmes d'accès à distance comme des actifs à haut risque.
  • Appliquez les correctifs des dispositifs périphériques plus rapidement que ceux des systèmes internes ordinaires.
  • Restreignez l'accès à la gestion aux réseaux de confiance.
  • Faites tourner les identifiants après une compromission de périphérique ou une exposition suspectée.
  • Surveillez les connexions VPN inhabituelles, les nouveaux comptes administrateurs et les modifications de configuration.
  • Segmentez les systèmes critiques afin qu'une compromission de la périphérie ne conduise pas à un chiffrage complet du réseau.
  • Testez des scénarios de confinement des ransomwares, pas seulement la restauration des sauvegardes.

Le point clé

Les groupes de ransomware se développent lorsque le modèle économique fonctionne. Les défenseurs doivent perturber l'économie en rendant l'accès plus difficile à acheter, plus difficile à réutiliser et moins précieux une fois obtenu.

Sources