// CLUBIC — CYBERSECURITY
Traqué depuis des mois, un cadre présumé du ransomware Qilin arrêté pendant ses vacances au Japon
Un Russe de 28 ans, soupçonné d'occuper un rôle important au sein du groupe de ransomware Qilin, a été arrêté au Japon puis extradé vers l'Allemagne. Une interpellation rendue possible par plusieurs mois d'infiltration policière.
Il pensait partir en vacances au Japon, mais son séjour a été écourté. En mai dernier, un ressortissant russe de 28 ans a été interpellé dans un hôtel d’Osaka, à la demande de la justice allemande. L'homme est soupçonné d'appartenir au noyau dirigeant de Qilin, l'un des groupes de ransomware les plus actifs de ces dernières années. Extradé vers l'Allemagne le 2 octobre, il se trouve désormais en détention provisoire. Les autorités de Rhénanie-du-Nord-Westphalie ont officialisé son arrestation le 7 octobre, révélant au passage l'ampleur de l'enquête qui a permis de remonter jusqu'à lui.
Pour retrouver le suspect, les enquêteurs allemands ne se sont pas contentés de suivre les traces laissées par les cyberattaques. Les spécialistes de la police criminelle de Rhénanie-du-Nord-Westphalie (LKA) et du service central de lutte contre la cybercriminalité (ZAC) sont parvenus à infiltrer Qilin et à observer ses activités pendant plusieurs mois, sans éveiller les soupçons de ses membres.
Selon le ministre régional de l'Intérieur, Herbert Reul, les enquêteurs ont réussi à accéder discrètement aux ordinateurs des pirates, à étudier leur infrastructure et à retracer les mouvements de cryptomonnaies. Ce travail leur aurait permis d'associer une identité réelle à l'un des pseudonymes utilisés au sein du groupe. La coopération avec les autorités japonaises a ensuite permis de localiser et d'interpeller le suspect à Osaka.
Le jeune Russe est notamment soupçonné d'avoir participé à une attaque menée en septembre 2024 contre une entreprise allemande de logistique. Les pirates auraient chiffré ses données et menacé de publier les fichiers dérobés pour obtenir une rançon d'environ 150 000 euros en bitcoins.
Son extradition a été autorisée par la justice japonaise, malgré l'absence de traité bilatéral entre les deux pays. Les enquêteurs allemands poursuivent désormais leurs investigations, baptisées « opération Albus », en référence au personnage de Dumbledore dans Harry Potter.
Apparu en 2022 sous le nom d'Agenda, Qilin fonctionne sur le modèle du ransomware-as-a-service (RaaS). Ses opérateurs développent les logiciels malveillants et fournissent l'infrastructure nécessaire aux attaques, tandis que des affiliés se chargent de compromettre les réseaux de leurs victimes. Les revenus des extorsions sont ensuite partagés entre les participants. En juillet dernier, plusieurs attaques utilisant Qilin avaient ainsi été documentées après l'exploitation d'une faille des VPN Palo Alto Networks.
Le groupe pratique également la double extorsion, en volant des données avant de chiffrer les systèmes compromis. Les entreprises qui refusent de payer s'exposent alors à la publication de leurs informations confidentielles. Parmi les victimes attribuées à Qilin figurent une filiale du constructeur automobile Nissan, le géant brassicole japonais Asahi et plusieurs organisations du secteur de la santé. En France, le groupe avait par ailleurs revendiqué des attaques contre Moon Safari et Maison Espinet en juillet 2025.
Les chiffres avancés par les autorités allemandes donnent la mesure de ses activités. Depuis 2024, près de 4 000 organisations auraient été visées à travers le monde, dont environ 150 en Allemagne. Les demandes de rançon représenteraient près de trois milliards de dollars, pour plus de 140 millions effectivement versés aux cybercriminels. Sur le seul premier semestre 2026, Bitdefender recensait 25 victimes revendiquées par Qilin en France.
L'arrestation de ce responsable présumé ne signifie toutefois pas la fin de Qilin. Malgré son interpellation dès le mois de mai, le groupe a poursuivi ses opérations, revendiquant plus de 450 nouvelles victimes sur son site de divulgation depuis juin, selon BleepingComputer.