Aller au contenu
KLYNLABS

Qilin : un Russe présumé dirigeant du rançongiciel arrêté à Osaka et extradé vers l’Allemagne

Interpellé en mai 2026 au Japon, un Russe de 28 ans a été extradé le 2 octobre. L’arrestation n’a été rendue publique que le 7 octobre.

Kelvyn3 min de lecture

Un ressortissant russe de 28 ans, soupçonné d’appartenir au noyau dirigeant du groupe de rançongiciel Qilin, a été arrêté en mai 2026 dans un hôtel d’Osaka, au Japon, puis extradé vers l’Allemagne le 2 octobre 2026, selon les autorités de Rhénanie-du-Nord-Westphalie qui ont rendu l’opération publique le 7 octobre, rapporte Clubic. L’homme est en détention provisoire ; il n’a pas été condamné et son nom n’a pas été communiqué.

Comment le suspect a-t-il été identifié ?

Selon Herbert Reul, ministre régional de l’Intérieur, la police criminelle de Rhénanie-du-Nord-Westphalie (LKA) et le service central de lutte contre la cybercriminalité (ZAC) ont infiltré le groupe pendant plusieurs mois. Les enquêteurs ont accédé à des ordinateurs des pirates, analysé leur infrastructure et suivi des flux de cryptomonnaies, ce qui a permis de relier une identité réelle à l’un des pseudonymes du groupe. Les autorités japonaises ont aidé à localiser et arrêter le suspect, à la demande de la justice allemande.

L’enquête, baptisée « opération Albus », se poursuit. Le Japon a autorisé l’extradition malgré l’absence de traité bilatéral avec l’Allemagne.

De quoi est-il soupçonné ?

Le suspect est soupçonné d’avoir participé à une attaque de septembre 2024 contre une entreprise allemande de logistique : les données avaient été chiffrées, avec menace de publication, pour obtenir une rançon d’environ 150 000 euros en bitcoins. Aucun autre chef d’accusation formel n’est détaillé. Son statut de « dirigeant » reste à ce stade une qualification des enquêteurs, que la procédure devra établir : son rôle précis n’est pas décrit publiquement.

Qu’est-ce que Qilin ?

Apparu en 2022 sous le nom d’Agenda, Qilin fonctionne en « ransomware-as-a-service » : les opérateurs fournissent le logiciel malveillant et l’infrastructure, et des affiliés mènent les attaques contre les victimes en échange d’une part des gains. Ce modèle explique pourquoi l’arrestation d’un cadre ne suffit pas toujours à arrêter les attaques.

Les autorités allemandes avancent des chiffres que l’article ne vérifie pas de façon indépendante :

  • près de 4 000 organisations visées dans le monde depuis 2024, dont environ 150 en Allemagne ;

  • des demandes de rançon proches de 3 milliards de dollars, dont plus de 140 millions de dollars effectivement versés.

En France, Bitdefender a recensé 25 victimes revendiquées par Qilin au premier semestre 2026. Selon BleepingComputer, plus de 450 nouvelles victimes ont été revendiquées depuis juin.

Cette arrestation change-t-elle quelque chose ?

Pas à court terme, au vu des éléments publiés : l’interpellation date de mai, l’annonce d’octobre, et le groupe a continué à revendiquer des victimes entre-temps. Le décalage de cinq mois s’explique vraisemblablement par les besoins de l’enquête, mais il rappelle qu’une annonce policière décrit le passé d’un groupe, pas son état actuel.

Pour les organisations, les mesures de fond restent les mêmes : sauvegardes hors ligne testées, authentification multifacteur, correctifs rapides sur les équipements exposés. Dans l’actualité récente, la faille exploitée de SonicWall en est un exemple de point d’entrée typique.

Source

Clubic, « Traqué depuis des mois, un cadre présumé du ransomware Qilin arrêté pendant ses vacances au Japon », 10 octobre 2026.

À lire ensuite