Photo/Illutration

Le Japon arrête un suspect en fuite du syndicat de ransomware Qilin

Les enquêteurs japonais ont arrêté un membre clé du groupe international de ransomware Qilin à Osaka en mai et ont remis le ressortissant russe à l’Allemagne le 2 octobre, ont indiqué des sources.

Les autorités allemandes, qui enquêtent sur des soupçons d’extorsion contre cet homme de 28 ans, avaient demandé son arrestation et son extradition.

Qilin a mené à plusieurs reprises des cyberattaques contre des entreprises et d’autres organisations à travers le monde.

L’année dernière, le groupe a revendiqué la responsabilité d’une attaque de ransomware contre Asahi Group Holdings Ltd., qui a perturbé ses opérations de traitement des commandes et d’expédition.

Les forces de l’ordre du Japon, d’Allemagne et d’autres pays ont mené des enquêtes conjointes.

La remise a été effectuée dans le cadre de la loi sur l’extradition, qui fixe les règles de transfert des fugitifs recherchés dans le cadre d’affaires pénales commises à l’étranger.

Selon des sources, le ressortissant russe aurait accédé aux terminaux d’une entreprise de logistique en Allemagne en septembre 2024 et aurait obtenu et crypté illégalement des données.

Il est soupçonné d’avoir extorqué l’entreprise en menaçant de divulguer les informations à moins que l’entreprise ne paie 165 000 dollars (26 millions de yens) en bitcoins.

L’homme serait responsable de la construction de systèmes utilisés dans les attaques de ransomwares.

Les enquêteurs ont déclaré que Qilin opère à travers plusieurs unités opérationnelles qui mènent des attaques de ransomware sous la direction de membres principaux, tels que le suspect.

Les rançons collectées par les équipes opérationnelles seraient répercutées sur les dirigeants du groupe.

Les autorités ont confirmé que le suspect avait reçu une partie des bénéfices de l’affaire sous enquête.

Les enquêteurs japonais ont obtenu à l’avance des informations sur l’endroit où se trouvait l’homme.

Après avoir obtenu un mandat d’arrêt de la Haute Cour de Tokyo, ils l’ont arrêté fin mai alors qu’il était en voyage à Osaka.

Suite à une décision de la Haute Cour de Tokyo selon laquelle l’affaire remplissait les conditions d’extradition, le Japon a remis le suspect à l’Allemagne.

GANG DIT ‘L’UN DES PLUS ACTIFS’

Un ransomware est un type de logiciel malveillant qui crypte les données sur les ordinateurs et autres appareils, les rendant inutilisables jusqu’à ce qu’une rançon soit payée pour la restauration.

Selon Mika Fukuda, expert en ransomware chez Mitsui Bussan Secure Directions Inc., les activités de Qilin sont suivies depuis environ le milieu de 2022.

Le groupe publie des informations sur les entreprises et organisations victimes sur son « site de fuite ».

Le nombre d’annonces a récemment varié de quelques dizaines à environ 100 par mois.

« Qilin est l’un des groupes de ransomwares à grande échelle les plus actifs », a déclaré Fukuda, ajoutant que ses activités semblent s’étendre à l’échelle mondiale.

Les données compilées par Mitsui Bussan Secure Directions ont révélé que Qilin avait publié des informations sur 161 victimes sur son site de fuite en août, soit le nombre le plus élevé parmi les 370 groupes de ransomwares surveillés par l’entreprise.

En septembre, le groupe a recensé 75 cas, le deuxième plus élevé.

Cette année, 14 entreprises et organisations japonaises sont apparues sur le site de fuite de Qilin.

La police japonaise a enregistré 123 attaques de ransomwares au cours du premier semestre de cette année, le chiffre le plus élevé depuis le début des statistiques semestrielles en 2020.

Selon la police nationale, les cas de ransomware ont totalisé 226 dans tout le pays l’année dernière, le chiffre annuel oscillant autour de 200 ces dernières années.

Sur les 1 021 cas signalés au cours des cinq dernières années, 583 concernaient des petites et moyennes entreprises, soit environ 60 % du total.

Les grandes entreprises ont été concernées dans 310 cas.

Par secteur, l’industrie manufacturière représentait 353 cas, suivie par les services avec 153 et le commerce de gros et de détail avec 148.

Une enquête auprès des entreprises et organisations touchées a révélé que la voie d’infection la plus courante passait par les réseaux privés virtuels, représentant environ la moitié des cas.

La NPA a signalé un recours croissant à une tactique connue sous le nom de « Ransomware as a Service » ou RaaS.

Dans le cadre de cet accord, les développeurs de ransomwares fournissent des logiciels malveillants aux cybercriminels qui mènent des attaques et reçoivent en retour une part de la rançon.

Ce système permet aux criminels sans compétences avancées ni connaissances spécialisées de lancer des cyberattaques sophistiquées, ce qui se traduit par un plus grand nombre d’auteurs.

Qilin serait l’une des organisations criminelles exploitant un fournisseur RaaS.