Comment le ransomware Gentlemen désactive les outils de sécurité

Une souche de ransomware récemment documentée, baptisée Gentlemen, porte l’évasion au niveau des terminaux à un niveau supérieur. Selon les rapports sur cette menace, le maliciel déploie un pilote noyau qui met fin systématiquement à près de 180 processus de sécurité avant même de commencer à chiffrer les fichiers. Comme le pilote opère au niveau du noyau, la couche la plus profonde et la plus privilégiée d’un système d’exploitation, il peut arrêter des moteurs antivirus, des agents de détection et de réponse sur les terminaux (EDR) et d’autres outils de surveillance qui, normalement, signaleraient ou bloqueraient la routine de chiffrement.

Cet enchaînement est déterminant. Les ransomwares traditionnels déclenchent souvent des alertes de sécurité dès qu’ils commencent à toucher aux fichiers, ce qui offre aux défenseurs une brève fenêtre pour isoler une machine ou tuer le processus. En désactivant d’abord les logiciels de sécurité, Gentlemen supprime entièrement ce système d’alerte précoce. La phase de chiffrement qui suit se déroule alors sans grande opposition, puisque les outils conçus pour la détecter ont déjà été réduits au silence.

Pourquoi la désactivation des processus EDR et antivirus accroît le risque pour les entreprises

Pour les organisations qui s’appuient fortement sur la sécurité des terminaux comme première ligne de défense, cette approche est particulièrement dommageable. Les plateformes EDR reposent sur le principe qu’elles continueront de fonctionner et de rapporter même lorsqu’elles sont attaquées. Lorsqu’un pilote au niveau du noyau peut anéantir cette visibilité en un seul geste, l’ensemble du modèle de détection est compromis au moment où l’on en a le plus besoin.

Cette technique n’est pas isolée. Elle s’inscrit dans un schéma plus large documenté dans l’écosystème des ransomwares, où les groupes privilégient de plus en plus la désactivation des outils défensifs comme première étape plutôt que comme une réflexion après coup. Le rapport Halcyon du deuxième trimestre 2026 sur les groupes de ransomwares désactivant les EDR a révélé que, même si le volume global des attaques de ransomwares a diminué, la sophistication des techniques employées pour aveugler les logiciels de sécurité a en réalité augmenté. La méthode du pilote noyau de Gentlemen semble s’inscrire dans cette même tendance : moins d’attaques au total, mais chacune conçue pour frapper plus fort une fois qu’elle a pris pied.

Pour les entreprises, l’enseignement est que la sécurité des terminaux ne peut pas être la seule ligne de défense. Si une seule technique peut neutraliser des dizaines de processus de sécurité en une seule fois, alors le reste de la pile de sécurité – segmentation réseau, contrôles d’accès et surveillance hors du terminal lui-même – doit être suffisamment solide pour détecter ce que le terminal rate.

Où les VPN et les défenses au niveau réseau s’intègrent dans la prévention des ransomwares

C’est là que les outils au niveau réseau, y compris les VPN, jouent un rôle d’appui dans une stratégie de défense en couches. Un VPN n’empêchera pas un ransomware de chiffrer des fichiers une fois qu’il est déjà en cours d’exécution sur un appareil, et il ne doit jamais être présenté comme une solution autonome face à une menace comme Gentlemen. Mais les VPN et les autres contrôles d’accès réseau servent réellement à limiter la manière dont les attaquants se déplacent latéralement sur un réseau et à restreindre l’accès initial qui conduit au déploiement d’un ransomware en premier lieu.

De nombreuses intrusions par ransomware commencent par des identifiants compromis ou des points d’accès distants exposés, et non par le maliciel lui-même. Restreindre et chiffrer les connexions distantes, segmenter le trafic réseau et exiger une authentification avant qu’un appareil puisse accéder à des systèmes sensibles réduisent le nombre de chemins que peut emprunter un attaquant pour atteindre une machine où il pourra finalement exécuter quelque chose comme un pilote noyau malveillant. Autrement dit, les VPN comptent surtout avant qu’une attaque ne commence, et non une fois que les logiciels de sécurité ont déjà été désactivés.

Points à retenir pour les consommateurs : sauvegardes, sécurité en couches et détection précoce

Bien que Gentlemen soit principalement évoqué dans le contexte des attaques contre les entreprises, la leçon sous-jacente s’applique également aux utilisateurs individuels et aux petites entreprises. Aucun outil de sécurité unique, qu’il s’agisse d’un antivirus, d’un agent EDR ou d’un VPN, ne peut être considéré comme une solution complète à lui seul.

Ce que cela signifie pour vous

Si vous gérez la sécurité informatique d’une entreprise, ou si vous souhaitez simplement protéger vos propres appareils plus efficacement, quelques mesures pratiques réduisent votre exposition à ce type d’attaque :

  • Conservez des sauvegardes hors ligne ou immuables. Si le chiffrement se produit malgré tout, une sauvegarde propre que le ransomware ne peut pas atteindre reste le moyen le plus rapide de récupérer sans rien payer.
  • Superposez vos défenses. Combinez la protection des terminaux à des contrôles au niveau réseau comme les VPN, les pare-feu et la segmentation des accès, afin qu’aucun outil désactivé ne vous laisse totalement exposé.
  • Surveillez les signaux d’alerte précoces. Des installations de pilotes inhabituelles, des arrêts de processus inattendus ou l’arrêt silencieux et soudain d’un logiciel de sécurité sont autant de signaux qui méritent une enquête immédiate plutôt que d’être ignorés.
  • Appliquez des correctifs et limitez les privilèges d’installation de pilotes. Les pilotes noyau nécessitent des autorisations élevées pour être chargés ; limiter qui et quoi peut installer des pilotes sur un système ferme donc l’un des principaux points d’entrée de Gentlemen.

La technique du pilote noyau du ransomware Gentlemen rappelle clairement que les attaquants conçoivent activement des moyens de contourner les outils sur lesquels les défenseurs comptent le plus. Rester protégé signifie penser au-delà d’un seul produit et construire des couches de défense qui se chevauchent, de sorte que lorsqu’une barrière cède, une autre se tient toujours entre vos données et un attaquant.