Le groupe Qilin revendique la compromission de l'ATF américain, qualifiée de major incident par le DoJ. Numéro un mondial du ransomware depuis 4 trimestres consécutifs, le groupe cumule 2 274 victimes documentées en 18 mois dont l'Alaska Electrical Apprenticeship le 8 septembre 2026.
En bref
- Qilin revendique la compromission de l'ATF (Bureau of Alcohol, Tobacco, Firearms and Explosives) américain, confirmée par l'agence le 26 août 2026 — le DoJ classe l'incident comme « major incident »
- Le groupe russophone Qilin cumule 2 274 victimes documentées et domine le paysage ransomware mondial depuis quatre trimestres consécutifs (Q3 2025 — Q2 2026)
- Dernières victimes connues en septembre 2026 : Alaska Electrical Apprenticeship (8 sept.), plusieurs industriels et collectivités en Europe occidentale
Les faits
L'ATF — Bureau of Alcohol, Tobacco, Firearms and Explosives, l'une des principales agences fédérales d'application de la loi américaines — a confirmé avoir subi une intrusion le 26 août 2026. Un officiel de l'agence a reconnu la compromission, précisant que le système touché contenait des informations liées à des enquêtes en cours. Le département de la Justice américaine (DoJ) a immédiatement désigné l'incident comme « major incident » au sens des directives fédérales — une classification réservée aux événements de sécurité les plus graves impliquant des systèmes gouvernementaux sensibles.
Le groupe Qilin a revendiqué cet incident sur son site de leak darkweb, affirmant avoir exfiltré des dossiers d'enquête, des extractions téléphoniques et des documents issus des bureaux de terrain de l'ATF. Selon le site Mayhemcode et CyberNews, des échantillons de données partielles ont été publiés pour attester de la compromission. La nature exacte du périmètre volé n'a pas été entièrement divulguée par l'ATF, mais la sensibilité des données dans le cadre d'affaires judiciaires en cours représente un risque opérationnel et juridique significatif pour l'agence.
Cette compromission s'inscrit dans une trajectoire de montée en puissance de Qilin sans précédent depuis sa création en 2022 sous le nom « Agenda ». Selon GalaxyWarden, qui maintient un tracker indépendant des incidents attribués au groupe, Qilin totalise 2 274 victimes documentées au 10 septembre 2026. Adaptive Security et CyberNews confirment que le groupe d'origine russophone a revendiqué environ 1 900 victimes dans les 18 derniers mois — un rythme de compromission de l'ordre de 3 à 4 victimes par jour en moyenne.
Qilin a terminé premier du classement des groupes ransomware les plus actifs pendant quatre trimestres consécutifs, de Q3 2025 à Q2 2026, selon les analyses de Bitdefender et Moxfive. En août 2026, le groupe a revendiqué 166 nouvelles victimes, lui permettant de reprendre la tête face à The Gentlemen, un groupe apparu en 2025. L'Allemagne, la France et l'Italie représentent les plus importantes concentrations de victimes européennes hors Amérique du Nord. En France, l'ANSSI a publié en juin 2026 une note technique sur les TTPs de Qilin, signalant une activité accrue en Europe francophone.
Sur le plan technique, Qilin utilise un ransomware écrit en Go, ce qui lui confère une portabilité native vers Windows, Linux et VMware ESXi sans modification majeure du code. Le groupe opère selon un modèle RaaS (Ransomware-as-a-Service) : les affiliés déploient le ransomware contre 80 à 85% des rançons encaissées. Ses TTPs évoluent régulièrement : recours aux Living-off-the-Land binaries (LOLBins) pour la discrétion, désactivation des solutions EDR via la technique BYOVD (Bring Your Own Vulnerable Driver), et ciblage prioritaire des hyperviseurs ESXi et des systèmes de sauvegarde pour maximiser l'impact opérationnel.
Le 8 septembre 2026, Alaska Electrical Apprenticeship a été ajoutée au site de leak de Qilin. L'inscription de ce type d'organisation — infrastructure de formation aux métiers électriques dans un État américain — illustre l'absence totale de discrimination sectorielle du groupe. Qilin cible à la fois les administrations fédérales, les entreprises industrielles, les hôpitaux et les PME. Les groupes APT russophone dont Qilin est proche (selon les analyses de CrowdStrike et Mandiant) n'ont pas de freins opérationnels sur le type de cibles.
En matière de réponse, l'ATF a activé ses procédures de réponse aux incidents et travaille avec le CISA et le FBI pour évaluer l'étendue de la compromission. Aucune rançon n'a été confirmée comme payée. La politique officielle des agences fédérales américaines interdit le paiement de rançons. Des Senior Department of Justice officials ont confirmé à CyberNews que la désignation « major incident » implique des rapports obligatoires au Congrès américain et un engagement direct du CISA dans la réponse.
Pour la France, le vecteur d'inquiétude principal reste la capacité documentée de Qilin à compromettre des environnements VMware ESXi — une architecture massivement déployée dans les collectivités, hôpitaux et entreprises françaises. L'ANSSI souligne dans sa note de juin 2026 que les versions ESXi non patchées et les solutions de sauvegarde connectées au réseau de production constituent les deux points d'entrée prioritaires exploités par le groupe pour maximiser l'impact d'une attaque.
Impact et exposition
La compromission de l'ATF illustre que les cibles les plus protégées restent vulnérables face aux groupes ransomware de niveau APT. Pour les organisations privées, Qilin représente une menace active et documentée. Sa capacité à chiffrer des environnements VMware ESXi complets en quelques minutes, à supprimer les sauvegardes connectées et à exfiltrer massivement avant le chiffrement en fait l'un des acteurs les plus destructeurs du paysage 2026. Les ETI et PME industrielles françaises sont particulièrement exposées, avec des protections souvent moins matures face à des TTPs de niveau APT.
Recommandations
- Protéger les hyperviseurs ESXi : appliquer les correctifs VMware, segmenter les accès de gestion et activer l'authentification forte sur vCenter et les hosts ESXi
- Isoler les sauvegardes : appliquer la règle 3-2-1-1-0, maintenir au moins une copie hors ligne ou immuable inaccessible depuis le réseau de production
- Détecter les LOLBins : surveiller l'usage anormal de wevtutil, vssadmin, bcdedit, wbadmin — outils utilisés par Qilin pour effacer les traces et supprimer les shadow copies avant chiffrement
- Auditer les drivers signés : Qilin utilise la technique BYOVD pour désactiver les EDR — inventorier et bloquer les drivers vulnérables connus via la Microsoft Vulnerable Driver Blocklist
- Exercice de crise : tester le PCA/PRA sur un scénario Qilin réaliste incluant la destruction des sauvegardes connectées et le chiffrement de l'infrastructure ESXi
Alerte critique
Qilin est le groupe ransomware le plus actif au monde depuis 4 trimestres consécutifs, avec 2 274 victimes documentées. La compromission de l'ATF américain démontre que les cibles gouvernementales de premier plan ne sont plus à l'abri. En France et en Europe, les OIV, collectivités et industriels doivent considérer Qilin comme une menace active et immédiate nécessitant des mesures de protection renforcées sans délai.
Comment détecter une intrusion Qilin avant la phase de chiffrement ?
Les phases de reconnaissance et de mouvement latéral de Qilin précèdent généralement le chiffrement de plusieurs jours à plusieurs semaines. Les indicateurs précoces à surveiller incluent : des connexions RDP ou VPN depuis des IP inhabituelles ou de mauvaise réputation, l'exécution de Cobalt Strike ou d'outils type Mimikatz détectés par l'EDR, des requêtes LDAP massives contre l'Active Directory (énumération d'utilisateurs et de partages réseau), la désactivation ou modification de politiques de sauvegarde, et l'apparition de drivers inhabituels signés dans les journaux système (indicateur BYOVD). Un SOC actif avec des règles de détection comportementale sur ces patterns peut identifier une intrusion Qilin avant la phase destructive.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
KYA : Visa, Mastercard et Ant créent le standard identité IA
Visa, Mastercard et Ant International ont lancé le 10 septembre 2026 le framework Know-Your-Agent (KYA) pour standardiser l'identification des agents IA dans les paiements, projetant 3 000 à 5 000 milliards de dollars de commerce agentique d'ici 2030.
OpenAI Agents API bêta : Codex ouvert à tous les développeurs
OpenAI a lancé le 10 septembre 2026 l'Agents API en bêta publique, ouvrant l'infrastructure Codex à tous les développeurs. Sessions persistantes, orchestration multi-agents et reprise après panne incluses, sans frais supplémentaires.
Trezor : piratage email, phishing depuis le domaine officiel
Le fournisseur de messagerie tiers de Trezor a été piraté le 9 septembre 2026, permettant aux attaquants d'envoyer de faux e-mails de sécurité depuis le domaine officiel. BitBox signale des attaques similaires simultanées.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire