SOC Prime Bias: High

18 Sep 2026 15:07 UTC

Ransomware au Japon : L’infrastructure des Gentlemen et l’utilisation de l’IA par Qilin

Author Photo
SOC Prime Team linkedin icon Suivre
Ransomware au Japon : L’infrastructure des Gentlemen et l’utilisation de l’IA par Qilin
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Résumé

L’activité des ransomwares au Japon a légèrement augmenté au cours du premier semestre 2026, avec l’émergence de The Gentlemen et de Qilin comme deux groupes notables. The Gentlemen opérait via un modèle Ransomware-as-a-Service et s’appuyait sur des tactiques de double extorsion, tandis que Qilin montrait des signes d’utilisation de l’IA générative pour créer des scripts de déploiement. Les petites et moyennes entreprises de divers secteurs ont été les principales cibles.

Enquête

L’enquête a examiné l’infrastructure d’annuaire ouvert et l’historique des commandes de The Gentlemen, révélant un cycle de vie d’attaque en plusieurs étapes englobant le tunneling réseau, le mouvement latéral et l’exfiltration de données. Les chercheurs ont identifié des outils tels que Chisel, Ligolo-ng et Impacket utilisés pour compromettre les environnements Active Directory. Les scripts Python de Qilin contenaient également des motifs structurels et des commentaires ressemblant fortement à du code généré par LLM.

Atténuation

Les organisations devraient donner la priorité à la sécurisation des actifs exposés à Internet tels que les VPN et les services de bureau à distance grâce à des correctifs rapides et à la MFA. Des contrôles d’accès stricts et une segmentation du réseau peuvent aider à limiter le mouvement latéral dans les environnements compromis. Les équipes de sécurité devraient également surveiller les activités administratives inhabituelles et désactiver les services inutiles pour réduire la surface d’attaque disponible.

Réponse

En cas de détection d’activité ransomware, les hôtes affectés doivent être isolés immédiatement pour empêcher tout mouvement latéral supplémentaire et l’exfiltration de données. Les répondants doivent examiner les journaux de connexion et les enregistrements d’authentification pour déterminer l’étendue des identifiants compromis. Les outils EDR doivent également être utilisés pour identifier les modifications de fichiers à grande échelle et les activités d’accès à distance suspectes.

Flux d’attaque

Nous mettons encore à jour cette partie.

Détections

Modèles de lignes de commande Impacket possibles (via cmdline)

Équipe SOC Prime
18 sept. 2026

Arrêt suspect du service de sauvegarde (via cmdline)

Équipe SOC Prime
18 sept. 2026

Activité suspecte de l’outil Wbadmin (via cmdline)

Équipe SOC Prime
18 sept. 2026

Possibilité d’exécution via des lignes de commande PowerShell cachées (via cmdline)

Équipe SOC Prime
18 sept. 2026

Comportement possible d’exécution retardée (via cmdline)

Équipe SOC Prime
18 sept. 2026

Activité suspecte de VSSADMIN (via cmdline)

Équipe SOC Prime
18 sept. 2026

Activité Possible de SecretDump Impacket (via audit)

Équipe SOC Prime
18 sept. 2026

Activité à distance possible de SecretDump Impacket (via zeek)

Samir Bousseaden, Équipe SOC Prime
18 sept. 2026

Détecter l’utilisation de l’outil The Gentlemen pour la collecte d’identifiants et le mouvement latéral [Création de processus Windows]

Règles AI SOC Prime
18 sept. 2026

Détection des outils d’infrastructure d’attaque de The Gentlemen [Création de processus Linux]

Règles AI SOC Prime
18 sept. 2026

Exécution de simulation

  • Narratif & Commandes de l’attaque : L’adversaire a obtenu un accès initial à une station de travail Linux et entend établir un tunnel persistant vers leur serveur C2 pour contourner les restrictions pare-feu. Pour éviter la détection, ils tentent initialement d’utiliser chisel, un outil de tunnel couramment utilisé. Le but est de créer un proxy SOCKS5. En exécutant le chisel binaire, l’adversaire déclenche la règle de détection car le nom du processus correspond à la liste de sel_tools dans la règle Sigma.

  • Script de test de régression :

    #!/bin/bash
    # Script de simulation pour déclencher la règle de détection "The Gentlemen".
    # Ce script simule l'exécution de 'chisel' pour déclencher la détection.
    
    echo "[+] Préparation de la simulation..."
    
    # Dans un scénario réel, le binaire serait téléchargé. 
    # Pour la simulation, nous allons créer un fichier factice nommé 'chisel' pour déclencher la logique 'contains'.
    touch /tmp/chisel
    chmod +x /tmp/chisel
    
    echo "[+] Exécution de l'outil pour déclencher la détection..."
    /tmp/chisel --version > /dev/null 2>&1
    
    echo "[+] Commande de simulation exécutée. Vérifiez SIEM pour l'alerte."
  • Commandes de nettoyage :

    # Nettoyage des artefacts de simulation.
    rm /tmp/chisel
    echo "[+] Nettoyage terminé."