Ransomware au Japon : L’infrastructure des Gentlemen et l’utilisation de l’IA par Qilin
Detection stack
- AIDR
- Alert
- ETL
- Query
Résumé
L’activité des ransomwares au Japon a légèrement augmenté au cours du premier semestre 2026, avec l’émergence de The Gentlemen et de Qilin comme deux groupes notables. The Gentlemen opérait via un modèle Ransomware-as-a-Service et s’appuyait sur des tactiques de double extorsion, tandis que Qilin montrait des signes d’utilisation de l’IA générative pour créer des scripts de déploiement. Les petites et moyennes entreprises de divers secteurs ont été les principales cibles.
Enquête
L’enquête a examiné l’infrastructure d’annuaire ouvert et l’historique des commandes de The Gentlemen, révélant un cycle de vie d’attaque en plusieurs étapes englobant le tunneling réseau, le mouvement latéral et l’exfiltration de données. Les chercheurs ont identifié des outils tels que Chisel, Ligolo-ng et Impacket utilisés pour compromettre les environnements Active Directory. Les scripts Python de Qilin contenaient également des motifs structurels et des commentaires ressemblant fortement à du code généré par LLM.
Atténuation
Les organisations devraient donner la priorité à la sécurisation des actifs exposés à Internet tels que les VPN et les services de bureau à distance grâce à des correctifs rapides et à la MFA. Des contrôles d’accès stricts et une segmentation du réseau peuvent aider à limiter le mouvement latéral dans les environnements compromis. Les équipes de sécurité devraient également surveiller les activités administratives inhabituelles et désactiver les services inutiles pour réduire la surface d’attaque disponible.
Réponse
En cas de détection d’activité ransomware, les hôtes affectés doivent être isolés immédiatement pour empêcher tout mouvement latéral supplémentaire et l’exfiltration de données. Les répondants doivent examiner les journaux de connexion et les enregistrements d’authentification pour déterminer l’étendue des identifiants compromis. Les outils EDR doivent également être utilisés pour identifier les modifications de fichiers à grande échelle et les activités d’accès à distance suspectes.
Flux d’attaque
Nous mettons encore à jour cette partie.
Détections
Modèles de lignes de commande Impacket possibles (via cmdline)
Arrêt suspect du service de sauvegarde (via cmdline)
Activité suspecte de l’outil Wbadmin (via cmdline)
Possibilité d’exécution via des lignes de commande PowerShell cachées (via cmdline)
Comportement possible d’exécution retardée (via cmdline)
Activité suspecte de VSSADMIN (via cmdline)
Activité Possible de SecretDump Impacket (via audit)
Activité à distance possible de SecretDump Impacket (via zeek)
Détecter l’utilisation de l’outil The Gentlemen pour la collecte d’identifiants et le mouvement latéral [Création de processus Windows]
Détection des outils d’infrastructure d’attaque de The Gentlemen [Création de processus Linux]
Exécution de simulation
-
Narratif & Commandes de l’attaque : L’adversaire a obtenu un accès initial à une station de travail Linux et entend établir un tunnel persistant vers leur serveur C2 pour contourner les restrictions pare-feu. Pour éviter la détection, ils tentent initialement d’utiliser
chisel, un outil de tunnel couramment utilisé. Le but est de créer un proxy SOCKS5. En exécutant lechiselbinaire, l’adversaire déclenche la règle de détection car le nom du processus correspond à laliste de sel_toolsdans la règle Sigma. -
Script de test de régression :
#!/bin/bash # Script de simulation pour déclencher la règle de détection "The Gentlemen". # Ce script simule l'exécution de 'chisel' pour déclencher la détection. echo "[+] Préparation de la simulation..." # Dans un scénario réel, le binaire serait téléchargé. # Pour la simulation, nous allons créer un fichier factice nommé 'chisel' pour déclencher la logique 'contains'. touch /tmp/chisel chmod +x /tmp/chisel echo "[+] Exécution de l'outil pour déclencher la détection..." /tmp/chisel --version > /dev/null 2>&1 echo "[+] Commande de simulation exécutée. Vérifiez SIEM pour l'alerte." -
Commandes de nettoyage :
# Nettoyage des artefacts de simulation. rm /tmp/chisel echo "[+] Nettoyage terminé."