Des chercheurs remontent la piste jusqu’à l’opérateur du groupe de rançongiciels The Gentlemen
Des chercheurs en sécurité affirment avoir reconstitué une piste qui pourrait relier l’administrateur de l’opération de rançongiciel en tant que service connue sous le nom de The Gentlemen à une ident...
Des chercheurs en sécurité affirment avoir reconstitué une piste qui pourrait relier l’administrateur de l’opération de rançongiciel en tant que service connue sous le nom de The Gentlemen à une identité réelle. Le groupe est rapidement devenu l’un des collectifs de rançongiciels les plus actifs cette année, notamment grâce à un programme d’affiliation exceptionnellement généreux qui offre aux attaquants 90 % des paiements de rançon, selon les analystes de Check Point Software.
Check Point a indiqué que le groupe avait revendiqué au moins 332 victimes depuis son apparition à la mi-2025, dont plus de 240 signalées en 2026 seulement. L’entreprise a également précisé que The Gentlemen tend à cibler des systèmes exposés sur Internet, tels que les VPN et les pare-feu, avant de déployer rapidement le chiffrement sur les réseaux des victimes.
Alias utilisés sur les forums et indices techniques
Les chercheurs affirment que la personne qui gère l’opération semble utiliser les alias Zeta88 et Hastalamuerte sur plusieurs forums cybercriminels. Une compromission de l’infrastructure dorsale du groupe aurait révélé que cet utilisateur s’occupait de la création du rançongiciel, du traitement des paiements et de l’administration du programme dans son ensemble.
Intel 471, une entreprise spécialisée dans le renseignement sur les cybermenaces, a associé la persona Hastalamuerte à des inscriptions sur plusieurs forums au cours des dernières années, notamment Breachforums, Raidforums, Exploit, Nulled et d’autres. Certaines inscriptions et certains comptes étaient liés à des adresses situées à Ijevsk, en Russie. D’autres informations accessibles au public ont relié les mêmes pseudonymes en ligne à des adresses e-mail associées, des comptes Telegram, une activité sur GitHub et d’autres noms d’utilisateur.
Constella Intelligence et d’autres chercheurs ont indiqué que ces éléments pourraient désigner un homme nommé Alexander Andreevich Yapaev, même si ces conclusions reposent encore sur un travail d’attribution et non sur une identification officielle rendue publique par les autorités. Selon l’article original, Yapaev n’a pas répondu aux demandes de commentaire.
Pourquoi cette piste est importante
L’article note également que les premières activités sur les forums associées à Hastalamuerte laissaient penser qu’il s’agissait d’un pirate relativement inexpérimenté, qui apprenait encore à utiliser les outils offensifs de base en 2019 et 2020. Cette évolution correspond à la manière dont de nombreux acteurs de la cybercriminalité se forgent une réputation au fil du temps avant de se tourner vers des opérations plus lucratives.
Dans une mise à jour publiée le 11 juin, le groupe de recherche sur les menaces PRODAFT a déclaré que sa propre analyse concordait avec cette même persona avec un haut niveau de confiance. PRODAFT a ajouté que l’opérateur semble fournir aux affiliés un accès initial, souvent au moyen d’identifiants Fortinet SSL-VPN, et pourrait utiliser l’intelligence artificielle pour contribuer au développement de logiciels malveillants et soutenir les activités post-compromission.
Comme pour les autres travaux d’attribution rapportés dans le domaine de la cybercriminalité, ces conclusions doivent être considérées comme une évaluation fondée sur des éléments probants, et non comme une identification juridique confirmée.
