Un ressortissant russe soupçonné après une attaque contre une entreprise de logistique en 2024
Un ressortissant russe de 28 ans, soupçonné d’appartenir au groupe de rançongiciel Qilin, aurait été transféré du Japon aux autorités allemandes.
Selon SecurityWeek, les autorités japonaises ont arrêté le suspect à Osaka en mai, avant de le remettre à l’Allemagne le 2 octobre. L’article ne précise pas l’année de ces deux dates.
Les autorités allemandes auraient recherché cet homme dans le cadre d’une attaque par rançongiciel menée en septembre 2024 contre une entreprise de logistique. L’intrusion présumée a entraîné le chiffrement des données de l’entreprise, puis une demande de rançon de plus de 160 000 dollars en cryptomonnaie.
Ces éléments restent des accusations rapportées dans l’article cité. Les informations disponibles ne révèlent ni l’identité du suspect, ni les preuves qui le relieraient à l’intrusion, ni le rôle technique qu’il aurait joué dans le déroulement de l’attaque.
L’individu est présenté comme un membre présumé du noyau dur de Qilin. Cela ne permet pas d’établir qu’il dirigeait le groupe, exploitait son infrastructure, déployait lui-même le rançongiciel ou négociait la demande de rançon rapportée.
L’arrestation vise un membre présumé, pas la structure RaaS elle-même
Également connu sous le nom d’Agenda, Qilin est décrit comme un service de rançongiciel (RaaS) actif depuis août 2022. Dans un modèle RaaS, la famille de logiciels malveillants, les administrateurs du service et les affiliés responsables d’intrusions particulières peuvent être des entités distinctes.
Cette distinction est importante dans cette affaire. L’article associe la personne arrêtée au groupe Qilin, sans toutefois la présenter comme développeur, affilié, opérateur ou dirigeant. Il n’indique pas non plus si les autorités pensent qu’elle a obtenu l’accès initial, s’est déplacée dans le réseau de la victime, a exécuté le programme de chiffrement ou a pris en charge les communications liées à l’extorsion.
Selon SecurityWeek, Qilin a ciblé des centaines d’organisations dans le monde et causé des millions de dollars de dommages. Ces estimations concernent l’ensemble des activités du groupe et ne doivent pas être considérées comme des conséquences imputables uniquement à l’attaque contre l’entreprise de logistique.
D’après les éléments rapportés, l’attaque de septembre 2024 a donné lieu à un chiffrement et à une demande de rançon. Les informations fournies ne permettent pas d’établir de façon indépendante que des données ont été dérobées à l’entreprise.
Qilin revendique des attaques contre des cibles dans les secteurs de la santé, des médias et des administrations
Qilin a été associé à plusieurs incidents marquants ou en a revendiqué la responsabilité, mais les éléments à l’appui varient selon les cas.
SecurityWeek rapporte que le groupe a été tenu pour responsable de l’attaque menée en 2024 contre Synnovis, un prestataire de services de laboratoire d’anatomopathologie. L’incident a perturbé les activités de plusieurs hôpitaux londoniens gérés par le National Health Service.
La publication indique également que Qilin a revendiqué une attaque contre Asahi Group « l’année précédente », sans préciser l’année exacte. Les conséquences rapportées comprennent des perturbations opérationnelles et la compromission de données personnelles concernant environ 2 millions de personnes. La revendication d’un groupe de rançongiciel ne constitue pas, à elle seule, une confirmation indépendante du vol de données ou de l’attribution de l’attaque.
En 2025, Qilin aurait publié sur son site de fuite accessible via Tor les noms de 400 victimes, parmi lesquelles figuraient l’entreprise de médias Lee Enterprises et le groupe pharmaceutique Inotiv. Les entrées publiées sur un tel site correspondent aux revendications du groupe et ne permettent pas nécessairement d’établir la portée complète, la chronologie ou les détails techniques de chaque incident.
En août, sans indication de l’année dans l’article cité, le Bureau of Alcohol, Tobacco, Firearms and Explosives des États-Unis a confirmé avoir subi une cyberattaque après que Qilin a inscrit l’agence sur son site. Cette confirmation établit qu’un incident s’est produit, mais les éléments fournis ne valident pas de façon indépendante l’attribution revendiquée par Qilin.
Un contournement de l’authentification ouvre un accès direct aux VPN Check Point
Des articles distincts font état d’un lien entre les activités de Qilin et l’exploitation, en juin, de la CVE-2026-50751 contre des produits VPN et pare-feu Check Point. L’article ne précise pas l’année correspondant à cette mention du mois de juin.
Cette vulnérabilité résulte d’une faiblesse dans le flux logique de validation des certificats utilisée par Remote Access et Mobile Access lors de l’échange de clés IKEv1, désormais obsolète. Un attaquant distant non authentifié peut contourner l’authentification des utilisateurs et établir une connexion VPN d’accès à distance sans disposer d’un mot de passe utilisateur valide.
La faille pourrait ainsi fournir un accès initial au niveau du périmètre réseau. Elle concerne l’authentification au VPN ; les informations techniques disponibles ne décrivent pas les actions menées par les attaquants après l’établissement de la connexion.
La CVE-2026-50751 affiche un score CVSS v3.1 de 9.3, avec le vecteur suivant :
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N
Elle est classée CWE-287, ou Improper Authentication.
Les produits et versions concernés, selon les données du NVD, sont les suivants :
- Check Point Gaia OS antérieur à R81.20
- Check Point Gaia Embedded antérieur à R81.10.17
- Modèles Check Point Quantum Spark 1530, 1550, 1570, 1570R, 1590, 1595R, 1600, 1800, 1900 et 2000
Pour chaque modèle Quantum Spark, l’extrait fourni par le NVD indique un tiret, sans autre précision sur les limites de version. Les administrateurs ne doivent pas déduire de cette notation une plage de versions concernées supplémentaire.
Le NVD signale que la CVE-2026-50751 a été utilisée dans des campagnes de rançongiciel. Dans l’extrait fourni, ce signalement n’attribue pas à Qilin toutes les tentatives d’exploitation observées, ni spécifiquement ces campagnes.
Le classement KEV fait de la remédiation une priorité opérationnelle
La CISA a ajouté la CVE-2026-50751 à son catalogue Known Exploited Vulnerabilities le 8 juin 2026, indiquant ainsi que des preuves d’exploitation dans la nature existent. Les agences fédérales civiles américaines concernées devaient appliquer les mesures correctives avant le 11 juin 2026.
La CISA demande d’appliquer les mesures d’atténuation conformément aux instructions de Check Point, de suivre les directives applicables de BOD 22-01 pour les services cloud ou de cesser d’utiliser le produit si aucune mesure d’atténuation n’est disponible.
Les informations disponibles ne précisent pas les versions corrigées ni les procédures d’atténuation du fournisseur au-delà de ces recommandations. Les organisations doivent donc suivre les instructions de Check Point adaptées à leur plateforme et à leur configuration, plutôt que de considérer la liste des versions du NVD comme un guide de remédiation complet.
La CVE-2026-50751 fait également partie d’un ensemble plus large de vulnérabilités Check Point récemment ajoutées au catalogue KEV. Au cours des 90 derniers jours, celui-ci a aussi accueilli :
- CVE-2026-85102 le 22 septembre 2026
- CVE-2026-93616 le 22 septembre 2026
- CVE-2026-16232 le 22 juillet 2026
Pour les équipes de défense, la priorité est de recenser les déploiements Remote Access et Mobile Access exposés, de vérifier les versions exactes de Gaia OS, Gaia Embedded ou Quantum Spark, puis d’appliquer les mesures préconisées par le fournisseur. Les éléments fournis ne contiennent aucun indicateur technique de compromission : les mesures concrètes à prendre reposent donc sur l’inventaire des produits concernés, le classement KEV et les exigences de remédiation de la CISA.




