
The Gentlemen : le ransomware qui monte trop vite pour etre ignore
The Gentlemen ransomware 2026 désigne une opération de rançongiciel en forte progression, observée par Kaspersky depuis février 2026. Le groupe figure parmi les dix acteurs les plus actifs du premier semestre 2026 selon les annonces publiées sur son site de fuite. Pour une PME, la priorité reste de protéger les accès, les postes, les sauvegardes et la capacité de reprise.
The Gentlemen ransomware 2026 : ce qu’il faut retenir
- Une opération RaaS en expansion : The Gentlemen fonctionne selon un modèle de ransomware-as-a-service et s’appuie sur plusieurs affiliés.
- Des accès initiaux classiques mais efficaces : services exposés sur Internet, identifiants compromis, mots de passe faibles et équipements réseau mal protégés.
- Une attaque préparée : reconnaissance interne, cartographie du réseau, collecte d’informations et déplacement latéral avant le chiffrement.
- Des capacités multiplateformes : Kaspersky a documenté une version Go, un verrouilleur ESXi pour Linux et une variante Windows encore en développement.
- La protection ne repose pas sur un seul antivirus : MFA, sauvegardes déconnectées, segmentation, mises à jour, EDR et procédures de crise restent indispensables.
La réponse rapide : The Gentlemen ransomware 2026 n’impose pas une stratégie entièrement nouvelle. Il confirme surtout que les PME doivent réduire les accès faibles, surveiller les comportements suspects et tester régulièrement leur restauration.
Votre PME saurait-elle résister à un ransomware moderne ?
Faites le point sur vos sauvegardes, vos accès sensibles, vos postes et votre capacité de reprise avant qu’un incident ne bloque l’activité.
Pourquoi The Gentlemen ransomware 2026 attire l’attention
The Gentlemen a d’abord été présenté comme un groupe apparu vers le milieu de l’année 2025. Les chercheurs de Kaspersky précisent désormais que son activité a réellement accéléré au début de 2026.
Selon les données publiques citées par Securelist, le groupe figure parmi les dix opérations de ransomware les plus actives du premier semestre 2026 en nombre d’annonces de victimes publiées sur son site de fuite. Il est donc plus exact de parler d’un acteur en forte croissance que du « groupe le plus actif au monde ».
La recherche de Kaspersky décrit une opération mondiale touchant plusieurs secteurs : industrie, services informatiques, santé, finance, construction et logistique. Les grandes organisations et les infrastructures critiques semblent constituer des cibles importantes, mais les méthodes utilisées concernent aussi les PME.
Consultez l’analyse technique de Kaspersky GReAT sur The Gentlemen.
Comment The Gentlemen pénètre dans les réseaux
Les affiliés associés à The Gentlemen exploitent principalement des services accessibles depuis Internet et des identifiants compromis. Les équipements VPN, les pare-feu et les services distants peuvent devenir des points d’entrée lorsqu’ils utilisent des mots de passe faibles, des comptes par défaut ou des versions vulnérables.
Kaspersky estime aussi que le groupe peut collaborer avec des courtiers en accès initiaux. Ces intermédiaires obtiennent un accès à une organisation, puis le revendent ou le transmettent à l’opérateur du ransomware.
Cette organisation explique pourquoi le chiffrement ne suit pas toujours immédiatement la première compromission. Dans certains cas, l’accès peut exister depuis plusieurs jours ou plusieurs semaines avant l’attaque visible.
| Étape | Action de l’attaquant | Mesure défensive |
|---|---|---|
| Accès initial | Exploitation d’un service exposé ou d’identifiants compromis | MFA, correctifs et suppression des comptes inutiles |
| Reconnaissance | Cartographie du réseau, des ports et de l’Active Directory | Journalisation et surveillance des outils d’administration |
| Déplacement latéral | Utilisation de GPO, PsExec et partages administratifs | Segmentation, moindre privilège et contrôle des comptes administrateurs |
| Neutralisation | Tentatives de désactivation des protections | Protection anti-altération, EDR et alertes centralisées |
| Chiffrement | Chiffrement des postes et des partages réseau | Sauvegardes déconnectées et plan de reprise testé |
The Gentlemen ransomware 2026 et la protection Kaspersky
Kaspersky a documenté une tentative d’utilisation de l’outil légitime kavrmvr.exe, normalement destiné à supprimer des produits Kaspersky. Dans l’incident analysé, la protection est restée active et la tentative a été bloquée puis signalée comme malveillante.
Ce cas illustre l’intérêt d’une détection comportementale capable de repérer l’usage détourné d’un outil légitime. Il ne prouve toutefois pas qu’une solution de sécurité suffit à elle seule contre toutes les attaques du groupe.
Les attaquants utilisent aussi la technique BYOVD, qui consiste à charger un pilote vulnérable pour neutraliser des protections. Ils peuvent également tenter de modifier le registre Windows, les exclusions ou les paramètres de Microsoft Defender.
Une PME doit donc considérer l’antivirus ou l’EDR comme une couche parmi plusieurs. La protection doit être accompagnée de comptes protégés par MFA, d’une segmentation minimale, de sauvegardes hors ligne et d’une procédure d’isolement rapide.
Pour comprendre la différence entre une protection classique et une solution EDR, consultez notre guide sur l’EPP et l’EDR en entreprise.
Pourquoi Windows, Linux, ESXi et les NAS sont concernés
La version la plus répandue du ransomware est écrite en Go et a été conçue pour fonctionner sur plusieurs plateformes. Des chercheurs ont également identifié un verrouilleur ESXi pour Linux et Kaspersky a observé une nouvelle variante Windows écrite en C, encore en développement.
Cette diversité augmente le risque pour les entreprises qui concentrent leurs postes, serveurs, hyperviseurs et sauvegardes sur le même réseau. Une seule compromission administrateur peut ouvrir l’accès à plusieurs couches de l’infrastructure.
Les partages réseau constituent une cible importante. The Gentlemen peut utiliser des stratégies de groupe ou PsExec pour distribuer le binaire et déclencher le chiffrement sur plusieurs machines.
La présence d’un NAS ne garantit donc pas une sauvegarde. S’il reste accessible en écriture depuis le réseau compromis, il peut être chiffré ou supprimé en même temps que les postes.
Notre guide sur les sauvegardes 3-2-1-1-0 pour PME détaille la nécessité d’une copie hors ligne et de tests réguliers de restauration.
Les 7 réflexes PME face à The Gentlemen ransomware 2026
- Protégez les accès exposés : activez la MFA sur les VPN, messageries, consoles d’administration et accès distants.
- Corrigez les équipements réseau : mettez à jour les pare-feu, VPN, hyperviseurs et services publiés sur Internet.
- Réduisez les droits administrateurs : séparez les comptes du quotidien des comptes privilégiés et limitez les partages administratifs.
- Déployez une protection supervisée : utilisez un EDR ou une solution professionnelle avec alertes centralisées et protection anti-altération.
- Isolez les sauvegardes : conservez au moins une copie déconnectée et vérifiez qu’elle ne peut pas être modifiée depuis le réseau courant.
- Surveillez les outils légitimes : PsExec, PowerShell, GPO et pilotes vulnérables peuvent être détournés par les attaquants.
- Testez la réaction : sachez qui isole une machine, qui appelle le prestataire, qui décide de la restauration et qui communique.
L’ANSSI recommande aux TPE et PME d’effectuer des sauvegardes régulières, de conserver une copie déconnectée et de tester la restauration. Ces mesures permettent de réduire fortement l’impact opérationnel d’un rançongiciel.
Consultez le guide officiel de cybersécurité pour les TPE et PME.
Quels signes doivent alerter une PME ?
Une attaque ransomware ne commence pas avec la demande de rançon. Plusieurs événements peuvent apparaître avant le chiffrement :
- connexions inhabituelles sur un VPN ou un compte administrateur ;
- utilisation de PsExec, PowerShell ou d’outils de scan hors maintenance prévue ;
- création de nouvelles tâches planifiées ;
- modification des exclusions antivirus ;
- désactivation de la protection en temps réel ;
- activité anormale sur les partages administratifs ;
- suppression des journaux ou des copies fantômes ;
- augmentation soudaine des accès aux fichiers.
Ces signaux ne prouvent pas toujours une attaque, mais leur combinaison doit déclencher une analyse rapide. Le guide Eur’Net sur les signes d’alerte malware dans une PME propose une première grille de vérification.
Que faire si The Gentlemen est suspecté ?
Si une compromission est suspectée, l’objectif est d’empêcher la propagation et de préserver les preuves. Isolez les équipements concernés du réseau sans supprimer les journaux ni réinstaller immédiatement les machines.
- Coupez les connexions réseau des postes touchés.
- Prévenez le responsable informatique, le prestataire et la direction.
- Identifiez les comptes utilisés et changez les mots de passe depuis un appareil sain.
- Bloquez les accès VPN ou administrateurs suspects.
- Vérifiez l’intégrité et l’isolement des sauvegardes.
- Conservez les journaux, messages, heures et captures utiles.
- Préparez une restauration depuis une source saine après analyse.
Ne payez pas une rançon dans l’urgence. Le paiement ne garantit ni la récupération des données ni l’absence de nouvelle extorsion.
Notre dossier ransomware PME : prévention, réponse et reprise rassemble les actions à mettre en œuvre avant, pendant et après un incident.
Vos sauvegardes et votre protection endpoint ont-elles été testées récemment ?
Eur’Net peut vous aider à vérifier les accès, les sauvegardes, les postes, la messagerie et les procédures de reprise de votre PME.
Questions fréquentes sur The Gentlemen ransomware 2026
The Gentlemen est-il le groupe de ransomware le plus actif en 2026 ?
Les sources officielles consultées ne permettent pas de l’affirmer. Kaspersky indique qu’il figure parmi les dix acteurs les plus actifs du premier semestre 2026 selon les annonces de victimes publiées sur son site de fuite.
The Gentlemen cible-t-il uniquement Windows ?
Non. Kaspersky décrit une version Go multiplateforme, un verrouilleur ESXi pour Linux et une variante Windows écrite en C encore en développement.
Kaspersky bloque-t-il automatiquement The Gentlemen ?
Kaspersky a documenté une tentative de désinstallation bloquée dans un incident étudié. Cela ne constitue pas une garantie universelle. La protection doit être correctement configurée, mise à jour et complétée par d’autres mesures.
Une sauvegarde sur NAS suffit-elle ?
Pas toujours. Un NAS accessible depuis le réseau compromis peut être chiffré ou supprimé. Conservez une copie hors ligne ou immuable et testez régulièrement la restauration.
Une petite entreprise peut-elle être concernée ?
Oui. Les accès faibles, les services exposés et les équipements non corrigés peuvent être détectés automatiquement. La taille de l’entreprise ne suffit pas à la protéger.
The Gentlemen ransomware 2026 : la bonne réponse pour une PME
The Gentlemen ransomware 2026 confirme une tendance claire : les groupes de ransomware préparent leurs attaques, détournent des outils légitimes et cherchent à neutraliser les protections avant le chiffrement.
La réponse ne consiste pas à rester « zen » grâce à une marque de sécurité. Elle consiste à combiner un endpoint correctement protégé, des accès renforcés, des sauvegardes isolées, une surveillance adaptée et un plan de reprise testé.
Pour structurer cette démarche, consultez le guide complet de cybersécurité TPE-PME 2026.
