Qilin : un suspect arrêté au Japon et extradé en Allemagne
Un homme soupçonné d'appartenir à l'opération de ransomware Qilin a été arrêté au Japon puis extradé vers l'Allemagne, où le parquet le poursuit pour une attaque contre une entreprise de logistique.
Le suspect est un ressortissant russe de 28 ans. Les autorités japonaises l'ont interpellé à Osaka en mai. Selon plusieurs sources, il a été remis aux autorités allemandes le 2 octobre.
Les enquêteurs allemands le considèrent comme un membre central du gang, et non comme un simple affilié en marge. Cette arrestation compte parmi les actions policières les plus marquantes menées cette année contre une grande marque de ransomware-as-a-service (RaaS).
Le dossier allemand
La demande d'extradition porte sur une intrusion visant une entreprise de logistique en septembre 2024. Les attaquants se sont introduits dans le réseau de la société, ont chiffré les données de ses systèmes puis ont exigé un paiement. L'entreprise s'est vu extorquer plus de 160 000 dollars, réglés en cryptomonnaie.
Ni le nom de l'entreprise de logistique ni l'identité du suspect n'ont été rendus publics.
Qui est Qilin ?
Qilin, également suivi sous le nom d'Agenda, est apparu pour la première fois en août 2022. Il fonctionne comme une opération RaaS : le noyau du groupe développe et maintient le ransomware et l'infrastructure de fuite, tandis que des affiliés mènent les attaques en échange d'une part de la rançon.
Le modèle a bien réussi au groupe. Qilin a frappé des centaines d'organisations dans le monde et causé des dommages se chiffrant en millions de dollars.
Certaines de ses attaques ont eu des répercussions bien au-delà du réseau de la victime :
- Synnovis (2024) : Qilin a été tenu pour responsable de l'attaque contre ce prestataire de services de laboratoire d'analyses, qui a perturbé plusieurs hôpitaux londoniens gérés par le National Health Service (NHS), le système de santé public britannique.
- Asahi Group (2025) : Le groupe a revendiqué l'attaque contre le brasseur japonais. L'incident a perturbé ses activités et exposé les données personnelles d'environ 2 millions de personnes.
- Activité sur le site de fuite (2025) : Au cours de l'année, Qilin a publié 400 victimes sur son site de fuite hébergé sur Tor, parmi lesquelles le groupe de presse Lee Enterprises et l'entreprise pharmaceutique Inotiv.
Le gang est resté actif en 2026. En juin, il exploitait CVE-2026-50751, une faille critique de contournement d'authentification dans les produits VPN et pare-feu de Check Point. En août, le Bureau of Alcohol, Tobacco, Firearms and Explosives (ATF), une agence fédérale américaine chargée de l'application de la loi, a confirmé avoir subi une cyberattaque après que Qilin l'a affiché sur son site de fuite.
Une offensive plus large
L'arrestation liée à Qilin intervient dans une période chargée pour la lutte policière contre les cybercriminels. Ces dernières semaines, le développeur présumé du malware pour distributeurs automatiques Ploutus a comparu devant un tribunal américain, et les autorités ont agi contre l'opération de ransomware KillSec, en identifiant un chef présumé âgé de 16 ans.
Le parcours de cette affaire mérite qu'on s'y arrête. Le suspect n'a été arrêté ni en Allemagne ni dans son pays d'origine, mais au Japon, avant d'être remis à un autre pays.
Notre analyse
Cette affaire montre que les voyages restent l'un des plus grands risques pour les opérateurs de ransomware basés en Russie. Beaucoup d'entre eux sont difficiles à atteindre chez eux, mais dès qu'ils entrent dans un pays disposé à coopérer avec des enquêteurs européens ou américains, un mandat en attente peut se transformer en arrestation. Un scénario similaire s'est produit récemment lorsqu'un hacker iranien a été extradé depuis le Monténégro.
Pour les défenseurs, une seule arrestation a peu de chances de mettre fin à Qilin. Les groupes RaaS répartissent le travail entre de nombreux affiliés, et le gang exploitait encore cet été des failles récentes de Check Point. Les organisations qui utilisent des produits VPN et pare-feu de Check Point doivent s'assurer que CVE-2026-50751 est corrigée.
Reste à voir si le parquet allemand reliera le suspect à d'autres attaques de Qilin, et si les informations issues de l'affaire mèneront à de nouvelles arrestations ou à la neutralisation de l'infrastructure du groupe.
