Sentrix

Connaître l'ennemi

Qui attaque ici, et comment

Les groupes de rançongiciel qui revendiquent des victimes dans la région choisie, ceux qui montent, et pour chaque acteur reconnu une fiche : depuis quand, comment il entre, ce qu'il a fait, ce qui l'arrête.

Au 20 sept. 2026 : 879 revendications depuis trente jours, 9364 sur douze mois.

879

revendications, 30 jours

9364

sur 12 mois

151

groupes actifs, 12 mois

Qilin

acteur en tête

Douze mois de revendications

Secteurs visés, 12 mois

  1. Manufacturing1203
  2. Technology1007
  3. Healthcare761
  4. Business Services608
  5. Financial Services415
  6. Consumer Services339

Acteurs en tête, 12 mois

Part des revendications de la région. Les noms liés ont une fiche.

  1. 01Qilin1 404 revendications
  2. 02The Gentlemen761 revendications
  3. 03Akira575 revendications
  4. 04INC Ransom425 revendications
  5. 05DragonForce382 revendications
  6. 06LockBit 5.0341 revendications
  7. 07Clop327 revendications
  8. 08Play277 revendications

Radar des émergents

Groupes dont la première revendication dans cette région date de moins de six mois et qui ont récidivé.

  • Krybitdepuis le 3 avr. 2026142 revendications
  • Deadlockdepuis le 15 juin 2026101 revendications
  • Settradepuis le 28 juin 202670 revendications
  • Stormdepuis le 7 août 202661 revendications
  • Orovadepuis le 4 août 202647 revendications
  • Globalsecretgroupdepuis le 26 juill. 202646 revendications
  • Auditteamdepuis le 8 avr. 202645 revendications
  • Cmdorganizationdepuis le 11 mai 202639 revendications

Dernières revendications

Titre publié par le groupe, tel quel ; le nom d'une organisation ici ne prouve pas qu'elle a été compromise.

  1. Note to Cl0p-_-Shinyhunters
  2. Fanatics (global sports commerce platform) · Retail & E-CommerceN0n
  3. TOWILL · TechnologyBravox
  4. Great Bay Bio · HealthcareNightspire
  5. Studio Notarile Associato Salvatore Costantino E Anna Favarato · Professional ServicesEmperador
  6. Touring Club Suisse · TransportationQilin
  7. KMLSQilin
  8. ShopDunk · Retail & E-CommerceQilin

Fiches d'acteurs

Qui ils sont, comment ils entrent, ce qu'ils ont fait, ce qui les arrête. Chaque fait porte sa source et sa date.

Repères officiels

Ce que les autorités mesurent, avec leur date. Les revendications ci-dessus sont la partie visible ; ces chiffres donnent l'échelle.

Ce que ça change pour vous

Les mêmes portes reviennent dans chaque fiche : un accès VPN sans MFA, un identifiant volé, une vulnérabilité connue non corrigée, un accès distant mal encadré. Les contrôles qui les ferment sont connus et mesurables ; nos services d'évaluation les vérifient et le module CTEM de la plateforme suit ce qui reste ouvert.

Les avis officiels du jour sont sur la veilleNos analyses sur le blogue

Sources

Les revendications sont publiées par les groupes eux-mêmes sur leurs sites de fuite et recensées par des observatoires indépendants ; une revendication n'est pas un incident confirmé et peut être fausse ou en double. Les fiches s'appuient sur les avis conjoints CISA et FBI, le Centre canadien pour la cybersécurité, l'ANSSI, le NCSC et les équipes de recherche nommées sur chaque fiche.

Le rançongiciel n'est plus une famille de logiciels, c'est une économie : des programmes d'affiliation qui recrutent, des courtiers qui vendent l'accès initial, des infostealers qui fournissent les identifiants, et des sites de fuite où la victime est nommée avant même la négociation. Le Centre canadien pour la cybersécurité nommait Akira, Play et Medusa comme les trois principales menaces par rançongiciel au Canada en 2024 ; en 2026, Qilin, The Gentlemen, INC Ransom et SafePay ont pris le devant, pendant que Clop frappe par vagues sur une faille logicielle à la fois. Ce qui ne change pas, c'est la porte : un accès distant sans authentification multifacteur, un identifiant volé, un équipement de bordure non corrigé. Les fiches ci-dessus disent, pour chaque groupe, ce qu'en rapportent les autorités et les équipes de recherche, et quels contrôles ferment cette porte.

Questions fréquentes

Pourquoi Qilin domine-t-il les revendications au Canada ?
Parce qu'il a absorbé les affiliés des programmes qui ont disparu. TrendAI note la migration d'affiliés de RansomHub vers son infrastructure à la mi-2025 et l'annonce d'une alliance avec DragonForce et LockBit en septembre 2025 ; Check Point Research le classe opérateur le plus prolifique au monde pour un quatrième trimestre consécutif au deuxième trimestre 2026. Ses cibles canadiennes vont de la construction à l'éducation, souvent des organisations de taille moyenne avec un accès distant exposé.
Par où ces groupes entrent-ils vraiment ?
Par la même porte, avis après avis : un accès distant sans authentification multifacteur. L'avis conjoint CISA et FBI sur Akira place les VPN sans MFA avant toute vulnérabilité ; Play et Medusa exploitent des identifiants valides et des équipements de bordure non corrigés ; Clop préfère la faille zero-day dans un logiciel de transfert de fichiers largement déployé. Les identifiants volés par des infostealers et revendus par des courtiers d'accès alimentent l'ensemble.
Votre organisation apparaît sur un site de fuite : que faire ?
Traiter la revendication comme une alerte, pas comme une preuve, et confirmer par une réponse à incident : accès distants, comptes récemment créés, transferts sortants inhabituels. Si des renseignements personnels sont touchés, la Loi 25 impose au Québec d'aviser la Commission d'accès à l'information et les personnes concernées dès qu'il existe un risque de préjudice sérieux, et la LPRPDE impose l'avis au Commissariat fédéral en cas de risque réel de préjudice grave. Le Centre canadien pour la cybersécurité reçoit les signalements et publie les avis.