Sentrix

Connaître l'ennemi

Qui attaque ici, et comment

Les groupes de rançongiciel qui revendiquent des victimes dans la région choisie, ceux qui montent, et pour chaque acteur reconnu une fiche : depuis quand, comment il entre, ce qu'il a fait, ce qui l'arrête.

Au 20 sept. 2026 : 194 revendications depuis trente jours, 2029 sur douze mois.

194

revendications, 30 jours

2029

sur 12 mois

112

groupes actifs, 12 mois

Qilin

acteur en tête

Douze mois de revendications

Secteurs visés, 12 mois

  1. Manufacturing303
  2. Technology234
  3. Business Services140
  4. Healthcare95
  5. Agriculture and Food Production78
  6. Professional Services64

Acteurs en tête, 12 mois

Part des revendications de la région. Les noms liés ont une fiche.

  1. 01Qilin374 revendications
  2. 02The Gentlemen232 revendications
  3. 03LockBit 5.0117 revendications
  4. 04SafePay108 revendications
  5. 05DragonForce83 revendications
  6. 06Akira80 revendications
  7. 07INC Ransom64 revendications
  8. 08Deadlock53 revendications

Radar des émergents

Groupes dont la première revendication dans cette région date de moins de six mois et qui ont récidivé.

  • Deadlockdepuis le 15 juin 202653 revendications
  • Krybitdepuis le 3 avr. 202635 revendications
  • Settradepuis le 28 juin 202620 revendications
  • Zawoodepuis le 30 août 202616 revendications
  • Titandepuis le 18 mai 202615 revendications
  • Panzerdepuis le 5 août 202614 revendications
  • Auroradepuis le 16 juin 202614 revendications
  • M3rxdepuis le 17 mai 202610 revendications

Dernières revendications

Titre publié par le groupe, tel quel ; le nom d'une organisation ici ne prouve pas qu'elle a été compromise.

  1. Studio Notarile Associato Salvatore Costantino E Anna Favarato · Professional ServicesEmperador
  2. Touring Club Suisse · TransportationQilin
  3. KMLSQilin
  4. st***coAuditteam
  5. td***upAuditteam
  6. Kreishandwerkerschaft Borken · Professional ServicesRhysida
  7. Electrolux · ManufacturingEmperador
  8. ambpvcZawoo

Fiches d'acteurs

Qui ils sont, comment ils entrent, ce qu'ils ont fait, ce qui les arrête. Chaque fait porte sa source et sa date.

Repères officiels

Ce que les autorités mesurent, avec leur date. Les revendications ci-dessus sont la partie visible ; ces chiffres donnent l'échelle.

Ce que ça change pour vous

Les mêmes portes reviennent dans chaque fiche : un accès VPN sans MFA, un identifiant volé, une vulnérabilité connue non corrigée, un accès distant mal encadré. Les contrôles qui les ferment sont connus et mesurables ; nos services d'évaluation les vérifient et le module CTEM de la plateforme suit ce qui reste ouvert.

Les avis officiels du jour sont sur la veilleNos analyses sur le blogue

Sources

Les revendications sont publiées par les groupes eux-mêmes sur leurs sites de fuite et recensées par des observatoires indépendants ; une revendication n'est pas un incident confirmé et peut être fausse ou en double. Les fiches s'appuient sur les avis conjoints CISA et FBI, le Centre canadien pour la cybersécurité, l'ANSSI, le NCSC et les équipes de recherche nommées sur chaque fiche.

Le rançongiciel n'est plus une famille de logiciels, c'est une économie : des programmes d'affiliation qui recrutent, des courtiers qui vendent l'accès initial, des infostealers qui fournissent les identifiants, et des sites de fuite où la victime est nommée avant même la négociation. Le Centre canadien pour la cybersécurité nommait Akira, Play et Medusa comme les trois principales menaces par rançongiciel au Canada en 2024 ; en 2026, Qilin, The Gentlemen, INC Ransom et SafePay ont pris le devant, pendant que Clop frappe par vagues sur une faille logicielle à la fois. Ce qui ne change pas, c'est la porte : un accès distant sans authentification multifacteur, un identifiant volé, un équipement de bordure non corrigé. Les fiches ci-dessus disent, pour chaque groupe, ce qu'en rapportent les autorités et les équipes de recherche, et quels contrôles ferment cette porte.

Questions fréquentes

Pourquoi Qilin domine-t-il les revendications au Canada ?
Parce qu'il a absorbé les affiliés des programmes qui ont disparu. TrendAI note la migration d'affiliés de RansomHub vers son infrastructure à la mi-2025 et l'annonce d'une alliance avec DragonForce et LockBit en septembre 2025 ; Check Point Research le classe opérateur le plus prolifique au monde pour un quatrième trimestre consécutif au deuxième trimestre 2026. Ses cibles canadiennes vont de la construction à l'éducation, souvent des organisations de taille moyenne avec un accès distant exposé.
Par où ces groupes entrent-ils vraiment ?
Par la même porte, avis après avis : un accès distant sans authentification multifacteur. L'avis conjoint CISA et FBI sur Akira place les VPN sans MFA avant toute vulnérabilité ; Play et Medusa exploitent des identifiants valides et des équipements de bordure non corrigés ; Clop préfère la faille zero-day dans un logiciel de transfert de fichiers largement déployé. Les identifiants volés par des infostealers et revendus par des courtiers d'accès alimentent l'ensemble.
Votre organisation apparaît sur un site de fuite : que faire ?
Traiter la revendication comme une alerte, pas comme une preuve, et confirmer par une réponse à incident : accès distants, comptes récemment créés, transferts sortants inhabituels. Si des renseignements personnels sont touchés, la Loi 25 impose au Québec d'aviser la Commission d'accès à l'information et les personnes concernées dès qu'il existe un risque de préjudice sérieux, et la LPRPDE impose l'avis au Commissariat fédéral en cas de risque réel de préjudice grave. Le Centre canadien pour la cybersécurité reçoit les signalements et publie les avis.