Acteur · RaaS · depuis 2022
Qilin : le RaaS le plus prolifique de 2026
Né Agenda en 2022, Qilin est l'opération de rançongiciel la plus prolifique de 2026 selon Check Point. Portes d'entrée, incidents et contrôles qui l'arrêtent.
- Modèle
- RaaS · depuis 2022-07
- Alias
- Agenda, Water Galura
- Portes d'entrée
- Identifiants VPN sans MFA · Courtiers d'accès initial · Identifiants volés sur les marchés · Hameçonnage ciblé
- Cibles
- Manufacturier · Santé · Technologie · PME nord-américaines · Windows, Linux et ESXi
Par Sentrix · Publié le 2026-09-20
Qilin est, selon Check Point Research, le programme de rançongiciel-service qui publie le plus de victimes au monde en 2026. Il n'a pas d'avis officiel nord-américain à son nom, ce qui le rend paradoxalement moins connu des directions que des équipes de réponse aux incidents.
Qui ils sont
Le rançongiciel apparaît à l'été 2022 sous le nom Agenda : Trend Micro le décrit le 25 août 2022 comme un binaire Windows écrit en Go, personnalisé pour chaque victime avec un identifiant d'entreprise et des comptes volés, capable de redémarrer la machine en mode sans échec, et distribué par un utilisateur de forum clandestin nommé Qilin. Le rapport TrendAI de mars 2026 date la première observation à juillet 2022 et documente le passage à des variantes Rust entre décembre 2022 et février 2023, qui ajoutent Linux et VMware ESXi aux cibles, puis des variantes .NET obfusquées plus récentes.
Le modèle est celui d'un RaaS classique à double extorsion : les opérateurs fournissent le chiffreur, le site de fuite et la négociation, les affiliés mènent l'intrusion. Selon le même rapport TrendAI, le site de fuite comptait près de 1 400 victimes en janvier 2026, dont plus de la moitié en Amérique du Nord, et la majorité sont de petites entreprises. Cette croissance tient à des mouvements d'affiliés : migration d'affiliés de RansomHub vers l'infrastructure d'Agenda à la mi-2025, alliance annoncée avec DragonForce et LockBit le 15 septembre 2025, toujours d'après TrendAI. Check Point Research, dans son bilan du deuxième trimestre 2026, place Qilin en tête des opérateurs pour un quatrième trimestre consécutif avec 279 victimes publiées, en recul de 17 % sur le trimestre précédent.
Comment ils entrent
L'intrusion analysée par Sophos X-Ops en juillet 2024 est représentative : identifiants compromis utilisés sur un portail VPN sans authentification multifacteur, dix-huit jours de présence discrète, puis déplacement latéral vers les contrôleurs de domaine. Là, l'affilié a déployé par stratégie de groupe un script PowerShell qui s'exécutait à chaque ouverture de session et récoltait les mots de passe enregistrés dans Chrome, exposant potentiellement des dizaines de sites tiers. Le rapport TrendAI de 2026 ajoute les courtiers d'accès initial et les identifiants volés comme voies d'entrée dominantes.
L'extorsion combine chiffrement et menace de publication. Les chiffreurs couvrent Windows, Linux et ESXi, et le panneau d'affiliation permet de configurer le mode de chiffrement, les extensions et les processus à arrêter pour chaque victime, selon Trend Micro dès 2022.
Ce qu'ils ont fait
- Juin 2024 : attaque contre Synnovis, fournisseur de services de laboratoire pour des hôpitaux du NHS à Londres, qui a fait connaître le groupe au grand public, selon Sophos X-Ops.
- Juillet 2024 : l'intrusion décrite par Sophos où les identifiants Chrome de tout un parc ont été récoltés par stratégie de groupe.
- 15 septembre 2025 : annonce d'une alliance avec DragonForce et LockBit, rapportée par TrendAI.
- 4 septembre 2026 : revendication contre la Commission de la construction du Québec, publiée sur le site de fuite du groupe. Il s'agit d'une revendication, non d'un fait confirmé par l'organisation.
Ce qui les arrête
Les contrôles suivants répondent directement aux techniques documentées par Sophos et TrendAI.
- MFA résistante à l'hameçonnage sur tout accès distant : VPN, passerelles, consoles d'administration. C'est l'écart exact exploité dans le cas Sophos. ISO 27001:2022 A.8.5 et SOC 2 CC6.1.
- Inventaire et rotation des identifiants exposés : surveiller les fuites d'identifiants et forcer la rotation, puisque les courtiers d'accès vendent des comptes valides. ISO 27001:2022 A.5.17.
- Contrôle des stratégies de groupe : alerter sur toute nouvelle GPO qui déploie un script ou une tâche planifiée, et restreindre qui peut en créer. ISO 27001:2022 A.8.2 et A.8.16, SOC 2 CC6.3.
- Interdire l'enregistrement des mots de passe dans les navigateurs et déployer un gestionnaire de mots de passe d'entreprise.
- Sauvegardes hors ligne testées, y compris pour ESXi, parce que les variantes Rust ciblent les hyperviseurs. ISO 27001:2022 A.8.13, SOC 2 A1.2.
- Détection du déplacement latéral vers les contrôleurs de domaine par SMB, RDP et WMI, avec un temps de réaction inférieur au temps de présence observé.
Sources
Questions fréquentes
- Qilin et Agenda, est-ce le même groupe ?
- Oui. Trend Micro a documenté en août 2022 un rançongiciel écrit en Go, nommé Agenda, distribué par un utilisateur de forum clandestin appelé Qilin. Le nom Qilin s'est imposé avec le site de fuite et le programme d'affiliation. Les rapports de TrendAI utilisent encore Agenda, et parfois Water Galura, pour désigner la même opération.
- Pourquoi Qilin compte-t-il autant de victimes en 2026 ?
- Parce qu'il a récupéré les affiliés d'autres programmes. TrendAI note que des affiliés de RansomHub ont migré vers son infrastructure à la mi-2025 et qu'une alliance avec DragonForce et LockBit a été annoncée en septembre 2025. Check Point Research le classe opérateur le plus prolifique pour un quatrième trimestre consécutif au deuxième trimestre 2026.
- Par où Qilin entre-t-il le plus souvent ?
- Par des identifiants valides sur un portail VPN sans authentification multifacteur. Dans le cas analysé par Sophos en juillet 2024, l'attaquant est resté dix-huit jours dans le réseau avant de bouger vers les contrôleurs de domaine, puis a récolté les mots de passe enregistrés dans Chrome par une stratégie de groupe. Les courtiers d'accès et les identifiants volés font le reste.
Parlons de votre programme de conformité.
Dernière mise à jour : 2026-09-20
