Un seul groupe détient désormais environ une revendication de rançongiciel sur cinq
Pendant l’essentiel de l’histoire du rançongiciel, le classement changeait sans cesse. Un groupe montait en flèche, subissait un démantèlement policier, se fragmentait, et était remplacé. Ce qui se passe en 2026 est différent : une seule opération s’est installée dans une domination durable. En août 2026, l’opération Qilin de rançongiciel-en-tant-que-service (RaaS) a revendiqué 104 victimes sur son site de fuite, près du double des 56 attaques rapportées par Akira, le seul autre groupe du même niveau. Ce résultat marque la quatrième fois en cinq mois que Qilin domine le classement mensuel.
Prenez du recul et la concentration est frappante. Depuis l’effondrement de RansomHub en avril 2026, Qilin a enregistré 398 victimes revendiquées — soit 18,4 % de tous les incidents de rançongiciel recensés sur cette fenêtre de cinq mois totalisant 2 164 attaques, avec Akira loin derrière à 10,7 %. Aucun autre groupe n’a dépassé 10 %. Sur l’arc plus long, le rapport 2026 sur les rançongiciels a dénombré 7 551 victimes divulguées publiquement, une hausse de 24,9 % d’une année sur l’autre à travers 146 groupes actifs — et dans ce total, le décompte de Qilin lui-même a explosé de 443 %, passant de 250 à 1 358 victimes d’une année sur l’autre. Selon sa propre comptabilité de site de fuite, le groupe avait publiquement revendiqué 2 271 victimes, dont 118 au cours des 30 jours précédents, un chiffre qui reflète des revendications publiques d’extorsion plutôt que des infections confirmées.
L’échelle n’est pas l’accident d’une seule équipe prolifique. C’est le produit d’une machine à affiliés industrialisée — et, de plus en plus, coordonnée.
Pourquoi « cartellisation » est le mot juste
Le mot cartel fait un vrai travail ici, il ne décrit pas seulement le volume. En septembre 2025, le groupe DragonForce a publiquement proposé une coalition avec LockBit et Qilin sur des forums criminels russophones. En octobre, des chercheurs en sécurité avaient confirmé que les trois groupes se coordonnaient pour partager techniques, ressources et infrastructure — une rupture délibérée avec le schéma historique de bandes rivales se débauchant des affiliés et s’insultant publiquement. La logique affichée était la discipline de marché : réduire le conflit interne, mutualiser l’outillage, et, de fait, fixer les termes à travers l’écosystème.
Cela compte parce que ce ne sont pas des acteurs marginaux. Avant son démantèlement de 2024, LockBit à lui seul aurait touché plus de 2 500 victimes et collecté plus de 500 millions de dollars de rançons. Combinez le réseau d’affiliés de LockBit, la production actuelle de Qilin et la portée de DragonForce, et l’alliance concentre une large part de l’extorsion mondiale sous un manuel partagé. Les chercheurs ont constaté que Qilin, Akira, INC Ransom, Play et SafePay étaient ensemble responsables d’environ 47 % de toutes les attaques d’extorsion de données aux deuxième et troisième trimestres de 2025. Quand le sommet de cette liste commence à coopérer plutôt qu’à se concurrencer, l’effet sur les défenseurs est un adversaire plus uniforme et mieux doté.
L’économie propre de Qilin explique la gravité des affiliés. L’opération verse selon les informations entre 80 % et 85 % de chaque rançon aux affiliés, les opérateurs conservant le reste — un partage inhabituellement généreux qui attire les intrus qualifiés loin des programmes plus faibles. La cartellisation supprime simplement la friction de la concurrence pour ce talent.
Publicité
La porte d’entrée reste le VPN
Le fait le plus utile opérationnellement dans les données de 2026 est aussi le moins spectaculaire : les attaquants ne déploient pas, pour la plupart, des zero-days exotiques. Ils franchissent le périmètre. Selon la télémétrie de Huntress citée par CSO Online, le VPN est le point d’accès initial dans environ 70 % des cas pour les acteurs de menace avancés — et une grande partie de ce trafic utilise des identifiants volés valides contre des comptes sans authentification multifacteur, plutôt qu’une exploitation à proprement parler.
Là où l’exploitation se produit, elle se concentre sur les mêmes équipements de périmètre que chaque organisation utilise. Le même rapport a documenté une campagne « Fortibleed » qui a exposé 75 000 pare-feu FortiGate en juin 2026, aux côtés d’un abus actif de Palo Alto GlobalProtect (CVE-2026-0257), Citrix NetScaler, Check Point VPN, Cisco et des passerelles Ivanti. Dans la télémétrie trimestrielle de NCC Group, Qilin était responsable de 14 % des attaques, devant un champ incluant The Gentlemen (238 victimes au deuxième trimestre 2026) et Akira (127). Le fil conducteur est indéniable : le VPN et le pare-feu exposés à internet sont le terrain le plus disputé de la sécurité d’entreprise, et les groupes qui gagnent sont ceux qui le traitent comme leur vecteur d’entrée principal.
Ce que cela signifie pour les équipes de sécurité
Le titre sur le cartel peut sembler abstrait. Les implications défensives ne le sont pas — elles se résument à un petit nombre de manœuvres à fort levier qui découlent directement de la façon dont Qilin et ses pairs percent réellement.
1. Traiter chaque équipement exposé à internet comme un actif à patcher en quelques jours, pas trimestriellement
Parce qu’environ 70 % des intrusions avancées commencent au VPN et que les exploits de périmètre sont militarisés dans les jours suivant la divulgation, l’ancienne cadence trimestrielle de correctifs est un jeu perdant pour ces appareils spécifiquement. Maintenez un inventaire vivant de chaque VPN, pare-feu et passerelle exposés à internet ; abonnez-vous au flux d’avis du fournisseur ; et engagez-vous à un délai de correctif d’urgence mesuré en jours pour les équipements de périmètre, même quand cela impose une fenêtre de maintenance hors heures.
2. Rendre le MFA sur le VPN non négociable et supprimer les comptes locaux permanents
Les données sont brutales : une grande partie du chiffre de 70 % provient d’identifiants volés frappant des comptes sans MFA, pas d’une exploitation. Imposez un MFA résistant au phishing sur chaque voie d’accès distant, désactivez les protocoles hérités comme IKEv1 là où ils sont dépréciés, et auditez les comptes locaux ou de service qui contournent le fournisseur d’identité. Un seul compte exempté est tout le contrôle.
3. Présumer la double extorsion et protéger les données, pas seulement la disponibilité
Les opérations Qilin d’aujourd’hui volent les données avant de les chiffrer, si bien que les sauvegardes hors ligne ne neutralisent plus la menace à elles seules. Classifiez et segmentez vos données les plus sensibles, surveillez les transferts sortants volumineux, et répétez le parcours de divulgation et juridique pour une extorsion de vol de données seul — le scénario où l’attaquant ne prend même pas la peine de chiffrer quoi que ce soit.
4. Instrumenter pour la boîte à outils de l’affilié, pas la signature d’un seul groupe
Parce que la cartellisation signifie infrastructure et techniques partagées, une détection bâtie autour des indicateurs d’un seul groupe vieillit vite. Priorisez la détection comportementale — connexions VPN anormales, vidage d’identifiants, mouvement latéral, et préparation d’outils d’exfiltration — plutôt que des IOC statiques liés à une seule marque.
La leçon structurelle
Le rançongiciel en 2026 a achevé une transition entamée il y a des années : d’une scène d’intrus indépendants à une industrie avec des firmes dominantes, des produits standardisés, et désormais un cartel qui coordonne plutôt qu’il ne concurrence. Le mois à 104 victimes de Qilin est la pointe visible de cette consolidation, mais l’histoire plus durable est l’alliance qui se forme en dessous et le vecteur d’entrée d’une constance banale qui l’alimente. Pour les défenseurs, la bonne nouvelle enfouie dans les données est que les attaques gagnantes ne sont pas ingénieuses — elles sont opportunistes, et elles se concentrent sur des actifs que vous possédez déjà et pouvez déjà contrôler. Les organisations violées dans cet environnement sont rarement dépassées en innovation. Elles sont dépassées en maintenance.
Questions Fréquemment Posées
À quel point Qilin domine-t-il les autres groupes de rançongiciels ?
Nettement. Qilin a revendiqué 104 victimes sur son site de fuites en août 2026, soit près du double des 56 attaques rapportées par Akira, prenant la tête du classement mensuel pour la quatrième fois en cinq mois. Sur cette même fenêtre de cinq mois, Qilin a totalisé 398 victimes revendiquées — 18,4 % des 2 164 incidents recensés, devant Akira à 10,7 %, aucun autre groupe ne dépassant les 10 %.
Qu’est-ce que l’alliance LockBit-Qilin-DragonForce change pour les défenseurs ?
Elle rend l’adversaire plus uniforme et mieux doté. DragonForce a proposé cette coalition sur des forums criminels russophones en septembre 2025 et, dès octobre, les chercheurs avaient confirmé que les trois groupes coordonnaient le partage de techniques, de ressources et d’infrastructures plutôt que de se débaucher mutuellement leurs affiliés. Comme infrastructures et techniques circulent désormais entre les marques, une détection bâtie sur les indicateurs statiques d’un seul groupe vieillit vite — la détection comportementale tient mieux.
Quel est le moyen d’entrée le plus courant de ces groupes ?
Le VPN exposé à Internet. La télémétrie Huntress citée par CSO Online place le VPN comme point d’accès initial dans environ 70 % des cas pour les acteurs avancés, et une large part de ce trafic repose sur des identifiants volés valides visant des comptes sans authentification multifacteur, sans exploitation aucune. Là où l’exploitation intervient, elle se concentre sur les mêmes équipements de bordure que tout le monde utilise — le même reportage documente une campagne ayant exposé 75 000 pare-feux FortiGate en juin 2026.
Sources et lectures complémentaires
- Une attaque du rançongiciel Qilin touche 104 organisations en août — GBHackers
- Rapport 2026 sur les rançongiciels : 7 551 victimes, 146 groupes, la flambée de 443 % de Qilin — GBHackers
- LockBit, Qilin et DragonForce unissent leurs forces pour dominer l’écosystème du rançongiciel — The Hacker News
- Les groupes de rançongiciel martèlent vos VPN vulnérables — CSO Online
- Qilin Ransomware 2026 : TTP, victimes et guide de défense — MOXFIVE
- Rançongiciel Qilin : modèle opérationnel, chaîne d’attaque et profil technique — Proven Data




