Un membre clé présumé du groupe de ransomware Qilin a été extradé du Japon vers l’Allemagne à la suite d’une enquête internationale sur des cyberattaques contre des entreprises. Le ressortissant russe de 28 ans a été détenu lors d’une visite au Japon et est désormais en garde à vue allemande, faisant face à des accusations de cybercriminalité et d’extorsion.
Les autorités japonaises ont arrêté le suspect dans un hôtel d’Osaka en mai 2026 après avoir reçu des informations des enquêteurs allemands. À la suite d’une procédure judiciaire, la Haute Cour de Tokyo a autorisé son extradition, et il a été transféré en Allemagne le 2 octobre.
Les enquêteurs estiment que l’homme a joué un rôle important dans les opérations de Qilin, notamment dans le développement et la maintenance des infrastructures utilisées pour mener des attaques par ransomware. Des rapports suggèrent également qu’il a reçu une part de l’argent collecté auprès des victimes.
L’enquête allemande se concentre sur une cyberattaque en septembre 2024 contre une société de logistique non nommée. Selon les enquêteurs, les assaillants ont accédé aux systèmes informatiques de l’entreprise, volé des informations et des fichiers chiffrés avant d’exiger environ 165 000 $ en cryptomonnaies.
Les criminels auraient menacé de publier les informations volées à moins que leurs exigences ne soient satisfaites. Cette méthode, communément appelée double extorsion, exerce une pression supplémentaire sur les victimes en combinant une perturbation du système avec la possibilité d’une fuite de données.
Qilin, également connu sous le nom d’Agenda, opère depuis 2022 et est considéré comme l’un des groupes de ransomware les plus actifs. Il suit un modèle de ransomware en tant que service, fournissant des logiciels malveillants et une infrastructure d’attaque aux affiliés qui effectuent des intrusions et partagent leurs bénéfices avec les opérateurs.
Le groupe a été lié à des incidents majeurs dans le monde entier, notamment l’attaque de 2024 contre le prestataire de services de pathologie Synnovis, qui a perturbé les services de santé des hôpitaux londoniens. Qilin a également revendiqué la responsabilité d’une cyberattaque en 2025 contre la société japonaise de boissons Asahi Group Holdings.
La police japonaise affirme que Qilin a touché environ 4 000 organisations dans le monde depuis son début. Ses cibles incluent des entreprises, des hôpitaux, des écoles et des organisations gouvernementales.
La détention du suspect a suivi une coopération entre les autorités allemandes et plusieurs agences de police japonaises. Les enquêteurs ont identifié sa visite prévue au Japon et coordonné les efforts pour le localiser avant d’effectuer l’arrestation.
L’extradition représente un développement significatif dans les efforts internationaux pour poursuivre les opérateurs de ransomware au-delà des frontières nationales. Cependant, les autorités n’ont pas annoncé que l’infrastructure élargie de Qilin avait été démantelée.
Le suspect reste accusé plutôt qu’accusé, et son implication précise dans des attaques individuelles devra être établie par des procédures judiciaires. Pendant ce temps, Qilin continue de représenter une menace pour les organisations du monde entier.