Qilin & Asahi : quand une attaque par rançongiciel « standard » paralyse 30 usines

CTI

Visuel Asahi

Quand Qilin a compromis Asahi Group Holdings fin septembre 2025, rien d’inhabituel ne s’est produit. C’est précisément là où réside l’enjeu.

Pas d’exploit de vulnérabilité zéro-jour. Pas de sophistication particulière. Des identifiants compromis, une chaîne d’attaque éprouvée, et en quelques jours : 30 usines et 6 brasseries à l’arrêt pendant une semaine, 27 gigaoctets de données prétendument exfiltrés, et plus de 31 millions de dollars de chiffre d’affaires perdus, avant même de comptabiliser les éventuelles sanctions légales et les coûts de réponse à incident.

L’affaire Asahi ne témoigne pas d’une menace insolite. C’est une étude de cas sur ce à quoi ressemble concrètement une attaque par rançongicielle classique en 2025, et pourquoi ce modèle fonctionne encore.

Qilin : une opération RaaS éprouvée, avec un modèle économique clair

Qilin est actif depuis juillet 2022 ; il s’agit d’un acteur relativement récent, mais qui s’érige comme l’un des plus prolifiques de son écosystème. À ce jour, le groupe a revendiqué environ 1 800 victimes, principalement dans les secteurs de l’industrie manufacturière, la santé et les services technologiques, avec une concentration aux États-Unis, au Royaume-Uni, au Canada, en France et en Italie.

Le groupe opère selon un modèle Ransomware-as-a-Service (RaaS), ce qui signifie que les opérateurs de Qilin développent et maintiennent l’infrastructure du rançongiciel tandis que des affiliés, des acteurs malveillants externes qui en louent l’accès, mènent les attaques. Ce modèle fragmente l’attribution : on identifie le rançongiciel, mais rarement qui l’a déployé. Certains acteurs dont l’utilisation de Qilin a été imputé incluent des modes opératoires d’attaque (MOA) réputés parrainés par la Corée du Nord, ce qui illustre comment le modèle d’affiliation s’étend bien au-delà de l’écosystème criminel.

Découvrez comment Citalid cartographie et suit les acteurs qui ciblent votre secteur

EXPLORER LA CARTOGRAPHIE DES MENACES

La structure financière renforce le ciblage des cibles à haute valeur. Qilin fonctionne sur une répartition des revenus liée à un seuil de 3 millions de dollars : les rançons dépassant ce montant reversent 85% des gains aux affiliés. Cette structure pousse les affiliés vers des cibles importantes, des organisations ayant suffisamment à perdre pour envisager de payer.

Les montants des rançons de Qilin ne sont jamais divulgués publiquement sur leur site-vitrine, ce qui n’est pas la norme de l’écosystème. Toutefois, le cas de Synovis, un prestataire de santé britannique ciblé en 2024, offre un point de référence : Qilin avait exigé 50 millions de dollars. Synovis n’a pas payé et a finalement dépensé 40 millions de dollars sur 18 mois pour restaurer ses systèmes.

Comment Qilin entre et comment il s’installe

Contrairement à de nombreuses attaques qui s’appuient sur l’hameçonnage ou l’exploitation de vulnérabilités comme vecteur d’accès initial, Qilin mobilise principalement des identifiants compromis. Ceux-ci peuvent être issus de logs de maliciels collecteurs d’information (infostealers) circulant sur des forums du dark web, ou achetés auprès de courtiers en accès initial (Initial Access Brokers), des spécialistes qui acquièrent des identifiants et les revendent à d’autres acteurs malveillants.

Une fois dans le système, Qilin déploie une stratégie de double extorsion : exfiltration de données combinée au chiffrement par rançongiciel. Les victimes font face à deux menaces simultanées : perdre l’accès à leurs systèmes et voir leurs données sensibles publiées sur le site-vitrine de Qilin si la rançon n’est pas payée.

Le rançongiciel lui-même intègre des fonctionnalités conçues spécifiquement pour maximiser la pression, notamment :

  • Une capacité de suppression des sauvegardes, empêchant les victimes de restaurer leurs données sans payer
  • Un module Call Lawyer, une fonction interne qui aide les affiliés et opérateurs à exploiter l’exposition aux réglementations sur la protection des données dans les négociations, transformant les sanctions potentielles liées au RGPD ou à des réglementations équivalentes en levier financier supplémentaire lors des négociations sur la rançon

Ce dernier élément s’inscrit dans ce que Lorena Michoud, analyste CTI chez Citalid, décrit comme une tendance émergente : le lawfare cybercriminel, où les MOA intègrent des menaces juridiques dans leurs demandes de rançon pour exploiter l’exposition aux réglementations sur la protection des données.

L’incident Asahi : ce qui s’est réellement passé

L’attaque contre Asahi Group Holdings a eu lieu le 29 septembre 2025. Selon la communication d’Asahi, les attaquants ont compromis des équipements réseau pour accéder au réseau du datacenter, puis ont chiffré de nombreux serveurs actifs et équipements connectés.

Début octobre, Asahi a notifié les autorités japonaises. Peu après, Qilin a revendiqué l’attaque et annoncé l’exfiltration de 27 gigaoctets de données, soit environ 10 000 fichiers. Ils ont publié près de trente captures d’écran de documents sensibles en guise de preuve : comptes de résultats, informations sur les capitaux propres, déclarations fiscales et, non sans une certaine ironie, des extraits d’un rapport d’audit en cybersécurité. Des informations personnelles d’employés étaient également incluses.

L’impact opérationnel a été immédiat et visible :

  • Le traitement des commandes, les expéditions et les livraisons ont été suspendus
  • Le système comptable a été indisponible
  • La grande majorité des 30 usines japonaises d’Asahi et 6 des 7 brasseries ont été à l’arrêt pendant une semaine
  • Des distributeurs ont commencé à explorer des alternatives auprès de concurrents, dont Kirin et Suntory

Il a fallu deux mois pour contenir entièrement l’attaque et restaurer les systèmes. Près de 2 millions de dossiers incluant des informations personnelles de clients, employés, retraités, ont finalement été confirmés comme exposés.

Une nuance importante : toutes les perturbations opérationnelles n’ont pas nécessairement été causées directement par le rançongiciel. Une part significative résulte probablement des mesures de réponse à incident d’Asahi, à savoir la déconnexion des systèmes et l’isolation des réseaux pour prévenir les déplacements latéraux des attaquants. Comme Lorena Michoud l’a souligné lors de la session, cette dynamique est fréquemment observée : l’affaire Jaguar Land Rover en est un bon exemple, où les impacts opérationnels les plus importants ont été causés par les mesures de remédiation.

Le tableau financier : ce qui est réellement en jeu

Asahi a confirmé une perte de chiffre d’affaires dépassant 31 millions de dollars imputable au seul arrêt de la production. Avec plus de 6 millions de bouteilles produites par jour, une semaine de perturbation représente au moins 42 millions de bouteilles de production perdue.

Mais le chiffre de 31 millions de dollars est un plancher, pas un plafond. L’exposition financière totale comprend :

  • Coûts de réponse à incident : Non encore divulgués. À titre de comparaison, Synovis a dépensé 40 millions de dollars sur 18 mois pour sa restauration.
  • Exposition réglementaire : Asahi a confirmé que 2 millions de dossiers personnels ont été exposés. La réglementation japonaise sur la protection des données prévoit des amendes allant jusqu’à 700 000 dollars dans de tels cas, une sanction limitée par rapport au RGPD, qui permettrait jusqu’à 80 millions de dollars pour une entreprise avec le chiffre d’affaires de 2 milliards d’euros d’Asahi.
  • Risque réputationnel et commercial à long terme : Les distributeurs qui explorent activement des alternatives chez les concurrents pendant la perturbation créent un risque commercial durable qui n’apparaît pas sur une facture de réponse à incident.
  • Cours de l’action : Un impact modeste a été observé entre le 29 septembre et le 8 octobre, mais le cours des actions Asahi étaient déjà sur une tendance baissière. La réaction des marchés aux cyberattaques est généralement limitée à court terme, les effets à moyen terme étant plus difficiles à isoler.

L’incident n’est pas non plus clôturé. Les procédures judiciaires et les décisions réglementaires peuvent prendre jusqu’à deux ans.

Pourquoi l’industrie manufacturière est une cible privilégiée

L’incident Asahi n’est pas une anomalie pour le secteur manufacturier. La convergence entre technologies opérationnelles (OT) et technologies de l’information (IT) dans les environnements de fabrication modernes crée une exposition structurelle :

  • Une surface d’attaque plus large et plus hétérogène, avec davantage d’appareils connectés et de systèmes obsolètes
  • Plus d’employés et de points d’accès tiers, chacun représentant un compromis d’identifiants potentiel
  • Un réservoir connu de vulnérabilités documentées associées aux systèmes de contrôle industriels
  • Une forte dépendance à la continuité des opérations, où toute interruption a un coût immédiat et mesurable
  • Des interdépendances dans la chaîne d’approvisionnement qui peuvent transformer un incident isolé en perturbation à l’échelle du secteur

Pour Qilin et les opérations RaaS similaires, une cible manufacturière comme Asahi représente exactement la configuration d’une attaque efficace : une organisation où la paralysie opérationnelle est immédiate, visible et coûteuse, et où la pression pour reprendre les opérations rapidement est maximale.

Questions fréquentes

Est-il judicieux de payer la rançon ?

Non, et pas seulement pour des raisons éthiques. Payer signale que votre organisation est une cible disposée à payer, ce qui augmente la probabilité de futures attaques. Cela ne garantit pas que la clé de déchiffrement fonctionnera, que les attaquants ont entièrement quitté le système, ni que les données exfiltrées seront supprimées de leurs serveurs. Dans l’affaire Synovis, l’organisation a choisi de ne pas payer et a dépensé 40 millions de dollars pour sa restauration, un montant presque équivalent à la demande de rançon de Qilin, mais sans financer l’opération criminelle.

Asahi était-il une cible délibérément choisie ou une victime opportuniste ?

Probablement les deux. Qilin opère à l’intersection des attaques ciblées et opportunistes. Leur méthode d’accès initial basée sur la collecte d’authentifiants compromis est par nature opportuniste : ils agissent avec les données disponibles. Mais le profil d’Asahi (marque mondiale, secteur manufacturier, forte visibilité médiatique) en fait une cible attractive pour des affiliés en quête de rançons élevées. Nous ne pouvons pas confirmer un ciblage délibéré.

L’IA change-t-elle le paysage des menaces ?

Pas structurellement, du moins pas encore. L’IA facilite certaines tâches pour les attaquants (personnalisation du hameçonnage, efficacité opérationnelle), mais elle ne constitue pas un changement structurel dans les schémas d’attaque actuels. Les vecteurs dominants restent la compromission d’identifiants, les vulnérabilités non corrigées et l’hameçonnage. Les fondamentaux comptent encore le plus.

Qu’est-ce que le module « Call Lawyer » ?

Une capacité interne de Qilin qui aide les affiliés et opérateurs à intégrer l’exposition aux réglementations sur la protection des données dans les négociations de rançon, en utilisant essentiellement la menace de sanctions réglementaires comme levier financier supplémentaire contre les victimes. Il s’inscrit dans une tendance plus large de lawfare cybercriminel.

Webinaire

Regardez le replay de Threat Signal EP01 pour entendre l'analyse complète de Lorena Michoud

Recevoir le replay

Nos productions

Découvrez nos autres productions