Connaître l'ennemi
Qui attaque ici, et comment
Les groupes de rançongiciel qui revendiquent des victimes dans la région choisie, ceux qui montent, et pour chaque acteur reconnu une fiche : depuis quand, comment il entre, ce qu'il a fait, ce qui l'arrête.
Au 20 sept. 2026 : 274 revendications depuis trente jours, 3357 sur douze mois.
274
revendications, 30 jours
3357
sur 12 mois
126
groupes actifs, 12 mois
Qilin
acteur en tête
Douze mois de revendications
Secteurs visés, 12 mois
- Manufacturing460
- Healthcare418
- Technology350
- Business Services268
- Financial Services186
- Consumer Services156
Acteurs en tête, 12 mois
Part des revendications de la région. Les noms liés ont une fiche.
- 01Qilin475 revendications
- 02Akira299 revendications
- 03INC Ransom234 revendications
- 04Play167 revendications
- 05DragonForce142 revendications
- 06Clop130 revendications
- 07The Gentlemen128 revendications
- 08Sinobi124 revendications
Radar des émergents
Groupes dont la première revendication dans cette région date de moins de six mois et qui ont récidivé.
- Stormdepuis le 7 août 202644 revendications
- Globalsecretgroupdepuis le 26 juill. 202627 revendications
- Crpxodepuis le 9 juill. 202626 revendications
- Settradepuis le 28 juin 202626 revendications
- Orovadepuis le 4 août 202625 revendications
- Darkprojectdepuis le 5 août 202623 revendications
- Cmdorganizationdepuis le 11 mai 202621 revendications
- Wallstreetdepuis le 4 juill. 202614 revendications
Dernières revendications
Titre publié par le groupe, tel quel ; le nom d'une organisation ici ne prouve pas qu'elle a été compromise.
- Fanatics (global sports commerce platform) · Retail & E-CommerceN0n
- TOWILL · TechnologyBravox
- Euramex Management GroupOrova
- Alabama Woman's Health Care · HealthcareEmperador
- Young Injury Law · Professional ServicesCry0
- AT&T · TechnologyEndzone
- Accela.com · Government & DefenseEndzone
- First Secure Bank and Trust · Financial ServicesStorm
Fiches d'acteurs
Qui ils sont, comment ils entrent, ce qu'ils ont fait, ce qui les arrête. Chaque fait porte sa source et sa date.
RaaSdepuis 2022-07
Qilin
Né Agenda en 2022, Qilin est l'opération de rançongiciel la plus prolifique de 2026 selon Check Point. Portes d'entrée, incidents et contrôles qui l'arrêtent.
En savoir plus →
RaaSdepuis 2023-03
Akira
Actif depuis mars 2023, Akira figure parmi les trois principales menaces par rançongiciel au Canada en 2024 selon le Centre pour la cybersécurité. Contrôles.
En savoir plus →
Groupe fermédepuis 2022-06
Play
Actif depuis juin 2022, Play a touché environ 900 organisations en mai 2025 selon le FBI, parmi les trois menaces principales au Canada. Accès et contrôles.
En savoir plus →
RaaSdepuis 2021-06
Medusa
Apparu en juin 2021, Medusa a touché plus de 500 victimes en avril 2026 selon la CISA, parmi les trois menaces principales au Canada. Accès et contrôles.
En savoir plus →
Extorsion sans chiffrementdepuis 2019-02
Clop
Profil de Clop, le groupe qui exploite des zéro-jours dans les outils de transfert de fichiers pour voler des données en masse, puis extorquer sans chiffrer.
En savoir plus →
Carteldepuis 2023-08
DragonForce
Profil de DragonForce, passé de RaaS à cartel en mars 2025 : marques blanches pour affiliés, ingénierie sociale des centres d'assistance, commerce britannique.
En savoir plus →
RaaSdepuis 2025-07
The Gentlemen
Profil de The Gentlemen, RaaS apparu mi-2025 qui exploite pare-feu et VPN, neutralise l'EDR et propage un chiffreur Go autonome. Cibles, incidents et contrôles.
En savoir plus →
RaaSdepuis 2023-07
INC Ransom
Profil d'INC Ransom, RaaS actif depuis juillet 2023 qui entre par RDP, hameçonnage et Citrix, cible hôpitaux, écoles et administrations, et publie les données.
En savoir plus →
Groupe fermédepuis 2024-09
SafePay
Profil de SafePay, groupe fermé apparu en 2024 qui entre par VPN et RDP avec des identifiants valides et chiffre en moins de vingt-quatre heures. Contrôles.
En savoir plus →
Repères officiels
Ce que les autorités mesurent, avec leur date. Les revendications ci-dessus sont la partie visible ; ces chiffres donnent l'échelle.
13 %
des entreprises canadiennes ont subi un incident de rançongiciel en 2023, contre 11 % en 2021 ; 88 % des victimes n'ont pas payé.
Statistique Canada, Enquête canadienne sur la cybersécurité et le cybercrime 2023, 21 octobre 2024+26 %
par an en moyenne : la croissance des incidents de rançongiciel au Canada depuis 2021. Akira, Play et Medusa étaient les principaux groupes en 2024.
Centre canadien pour la cybersécurité, Vue d'ensemble des menaces par rançongiciel 2025-2027, 28 janvier 2026514
avis d'incidents de confidentialité reçus au Québec en 2024-2025, en hausse de 16 % ; les cyberattaques et les rançongiciels figurent parmi les causes les plus fréquentes.
Commission d'accès à l'information du Québec, rapport annuel de gestion 2024-20253 611
plaintes pour rançongiciel reçues par le FBI en 2025. Le Canada est le premier pays étranger par nombre de plaignants, tous types de fraude confondus.
FBI Internet Crime Complaint Center, rapport annuel 2025
Ce que ça change pour vous
Les mêmes portes reviennent dans chaque fiche : un accès VPN sans MFA, un identifiant volé, une vulnérabilité connue non corrigée, un accès distant mal encadré. Les contrôles qui les ferment sont connus et mesurables ; nos services d'évaluation les vérifient et le module CTEM de la plateforme suit ce qui reste ouvert.
Les avis officiels du jour sont sur la veille →Nos analyses sur le blogue →
Sources
Les revendications sont publiées par les groupes eux-mêmes sur leurs sites de fuite et recensées par des observatoires indépendants ; une revendication n'est pas un incident confirmé et peut être fausse ou en double. Les fiches s'appuient sur les avis conjoints CISA et FBI, le Centre canadien pour la cybersécurité, l'ANSSI, le NCSC et les équipes de recherche nommées sur chaque fiche.
Le rançongiciel n'est plus une famille de logiciels, c'est une économie : des programmes d'affiliation qui recrutent, des courtiers qui vendent l'accès initial, des infostealers qui fournissent les identifiants, et des sites de fuite où la victime est nommée avant même la négociation. Le Centre canadien pour la cybersécurité nommait Akira, Play et Medusa comme les trois principales menaces par rançongiciel au Canada en 2024 ; en 2026, Qilin, The Gentlemen, INC Ransom et SafePay ont pris le devant, pendant que Clop frappe par vagues sur une faille logicielle à la fois. Ce qui ne change pas, c'est la porte : un accès distant sans authentification multifacteur, un identifiant volé, un équipement de bordure non corrigé. Les fiches ci-dessus disent, pour chaque groupe, ce qu'en rapportent les autorités et les équipes de recherche, et quels contrôles ferment cette porte.
Questions fréquentes
- Pourquoi Qilin domine-t-il les revendications au Canada ?
- Parce qu'il a absorbé les affiliés des programmes qui ont disparu. TrendAI note la migration d'affiliés de RansomHub vers son infrastructure à la mi-2025 et l'annonce d'une alliance avec DragonForce et LockBit en septembre 2025 ; Check Point Research le classe opérateur le plus prolifique au monde pour un quatrième trimestre consécutif au deuxième trimestre 2026. Ses cibles canadiennes vont de la construction à l'éducation, souvent des organisations de taille moyenne avec un accès distant exposé.
- Par où ces groupes entrent-ils vraiment ?
- Par la même porte, avis après avis : un accès distant sans authentification multifacteur. L'avis conjoint CISA et FBI sur Akira place les VPN sans MFA avant toute vulnérabilité ; Play et Medusa exploitent des identifiants valides et des équipements de bordure non corrigés ; Clop préfère la faille zero-day dans un logiciel de transfert de fichiers largement déployé. Les identifiants volés par des infostealers et revendus par des courtiers d'accès alimentent l'ensemble.
- Votre organisation apparaît sur un site de fuite : que faire ?
- Traiter la revendication comme une alerte, pas comme une preuve, et confirmer par une réponse à incident : accès distants, comptes récemment créés, transferts sortants inhabituels. Si des renseignements personnels sont touchés, la Loi 25 impose au Québec d'aviser la Commission d'accès à l'information et les personnes concernées dès qu'il existe un risque de préjudice sérieux, et la LPRPDE impose l'avis au Commissariat fédéral en cas de risque réel de préjudice grave. Le Centre canadien pour la cybersécurité reçoit les signalements et publie les avis.
