{"id":17801,"date":"2026-06-03T15:17:48","date_gmt":"2026-06-03T13:17:48","guid":{"rendered":"https:\/\/citalid.com\/?p=17801"},"modified":"2026-09-30T11:48:54","modified_gmt":"2026-09-30T09:48:54","slug":"qilin-asahi-quand-une-attaque-par-rancongiciel-standard-paralyse-30-usines","status":"publish","type":"post","link":"https:\/\/citalid.com\/fr\/resources\/qilin-asahi-quand-une-attaque-par-rancongiciel-standard-paralyse-30-usines\/","title":{"rendered":"Qilin &#038; Asahi : quand une attaque par ran\u00e7ongiciel \u00ab\u00a0standard\u00a0\u00bb paralyse 30 usines"},"content":{"rendered":"Quand Qilin a compromis Asahi Group Holdings fin septembre 2025, rien d&rsquo;inhabituel ne s&rsquo;est produit. C&rsquo;est pr\u00e9cis\u00e9ment l\u00e0 o\u00f9 r\u00e9side l&rsquo;enjeu.\r\n\r\nPas d&rsquo;exploit de vuln\u00e9rabilit\u00e9 z\u00e9ro-jour. Pas de sophistication particuli\u00e8re. Des identifiants compromis, une cha\u00eene d&rsquo;attaque \u00e9prouv\u00e9e, et en quelques jours : <a href=\"https:\/\/citalid.com\/fr\/gestion-des-risques-cyber-lies-aux-tiers\/\" target=\"_blank\" rel=\"noopener\">30 usines et 6 brasseries \u00e0 l&rsquo;arr\u00eat pendant une semaine<\/a>, 27 gigaoctets de donn\u00e9es pr\u00e9tendument exfiltr\u00e9s, et plus de 31 millions de dollars de chiffre d&rsquo;affaires perdus, avant m\u00eame de comptabiliser les \u00e9ventuelles sanctions l\u00e9gales et les co\u00fbts de r\u00e9ponse \u00e0 incident.\r\n\r\n<em>L&rsquo;affaire Asahi ne t\u00e9moigne pas d&rsquo;une menace insolite. C&rsquo;est une \u00e9tude de cas sur ce \u00e0 quoi ressemble concr\u00e8tement une attaque par <a href=\"https:\/\/citalid.com\/fr\/cartographie-des-menaces-cyber\/\" target=\"_blank\" rel=\"noopener\">ran\u00e7ongicielle classique<\/a> en 2025, et pourquoi ce mod\u00e8le fonctionne encore.<\/em>\r\n<h2>Qilin : une op\u00e9ration RaaS \u00e9prouv\u00e9e, avec un mod\u00e8le \u00e9conomique clair<\/h2>\r\nQilin est actif depuis juillet 2022 ; il s&rsquo;agit d&rsquo;un acteur relativement r\u00e9cent, mais qui s&rsquo;\u00e9rige comme l&rsquo;un des plus prolifiques de son \u00e9cosyst\u00e8me. \u00c0 ce jour, le groupe a revendiqu\u00e9 environ 1 800 victimes, principalement dans les secteurs de l&rsquo;industrie manufacturi\u00e8re, la sant\u00e9 et les services technologiques, avec une concentration aux \u00c9tats-Unis, au Royaume-Uni, au Canada, en France et en Italie.\r\n\r\nLe groupe op\u00e8re selon un mod\u00e8le Ransomware-as-a-Service (RaaS), ce qui signifie que les op\u00e9rateurs de Qilin d\u00e9veloppent et maintiennent l&rsquo;infrastructure du ran\u00e7ongiciel tandis que des affili\u00e9s, des acteurs malveillants externes qui en louent l&rsquo;acc\u00e8s, m\u00e8nent les attaques. Ce mod\u00e8le fragmente l&rsquo;attribution : on identifie le ran\u00e7ongiciel, mais rarement qui l&rsquo;a d\u00e9ploy\u00e9. Certains acteurs dont l&rsquo;utilisation de Qilin a \u00e9t\u00e9 imput\u00e9 incluent des modes op\u00e9ratoires d&rsquo;attaque (MOA) r\u00e9put\u00e9s parrain\u00e9s par la Cor\u00e9e du Nord, ce qui illustre comment le mod\u00e8le d&rsquo;affiliation s&rsquo;\u00e9tend bien au-del\u00e0 de l&rsquo;<a href=\"https:\/\/citalid.com\/fr\/resources\/la-franchise-shinyhunters-comment-une-marque-cybercriminelle-a-appris-a-se-demultiplier\/\" target=\"_blank\" rel=\"noopener\">\u00e9cosyst\u00e8me criminel<\/a>.\r\n\r\n<section class=\"bg-blue-gradient br-20 container-fluid my-55 p-25\"><div class=\"align-items-lg-center d-flex flex-column flex-lg-row gap-20 justify-content-between\"><p class=\"mb-0\">D\u00e9couvrez comment Citalid cartographie et suit les acteurs qui ciblent votre secteur<\/p><a class=\"btn-cyber\" href=\"https:\/\/citalid.com\/fr\/cartographie-des-menaces-cyber\/\">EXPLORER LA CARTOGRAPHIE DES MENACES<\/a><\/div><\/section>\r\n\r\nLa structure financi\u00e8re renforce le ciblage des cibles \u00e0 haute valeur. Qilin fonctionne sur une r\u00e9partition des revenus li\u00e9e \u00e0 un seuil de 3 millions de dollars : les ran\u00e7ons d\u00e9passant ce montant reversent 85% des gains aux affili\u00e9s. Cette structure pousse les affili\u00e9s vers des cibles importantes, des organisations ayant suffisamment \u00e0 perdre pour envisager de payer.\r\n\r\nLes montants des ran\u00e7ons de Qilin ne sont jamais divulgu\u00e9s publiquement sur leur site-vitrine, ce qui n&rsquo;est pas la norme de l&rsquo;\u00e9cosyst\u00e8me. Toutefois, le cas de Synovis, un prestataire de sant\u00e9 britannique cibl\u00e9 en 2024, offre un point de r\u00e9f\u00e9rence : Qilin avait exig\u00e9 50 millions de dollars. Synovis n&rsquo;a pas pay\u00e9 et a finalement d\u00e9pens\u00e9 40 millions de dollars sur 18 mois pour restaurer ses syst\u00e8mes.\r\n<h2>Comment Qilin entre et comment il s&rsquo;installe<\/h2>\r\nContrairement \u00e0 de nombreuses attaques qui s&rsquo;appuient sur l&rsquo;hame\u00e7onnage ou l&rsquo;exploitation de vuln\u00e9rabilit\u00e9s comme vecteur d&rsquo;acc\u00e8s initial, Qilin mobilise principalement des identifiants compromis. Ceux-ci peuvent \u00eatre issus de logs de maliciels collecteurs d&rsquo;information (infostealers) circulant sur des forums du dark web, ou achet\u00e9s aupr\u00e8s de courtiers en acc\u00e8s initial (Initial Access Brokers), des sp\u00e9cialistes qui acqui\u00e8rent des identifiants et les revendent \u00e0 d&rsquo;autres acteurs malveillants.\r\n\r\nUne fois dans le syst\u00e8me, Qilin d\u00e9ploie une strat\u00e9gie de double extorsion : exfiltration de donn\u00e9es combin\u00e9e au chiffrement par ran\u00e7ongiciel. Les victimes font face \u00e0 deux menaces simultan\u00e9es : perdre l&rsquo;acc\u00e8s \u00e0 leurs syst\u00e8mes et voir leurs donn\u00e9es sensibles publi\u00e9es sur le site-vitrine de Qilin si la ran\u00e7on n&rsquo;est pas pay\u00e9e.\r\n\r\nLe ran\u00e7ongiciel lui-m\u00eame int\u00e8gre des fonctionnalit\u00e9s con\u00e7ues sp\u00e9cifiquement pour maximiser la pression, notamment :\r\n<ul>\r\n \t<li>Une capacit\u00e9 de suppression des sauvegardes, emp\u00eachant les victimes de restaurer leurs donn\u00e9es sans payer<\/li>\r\n \t<li>Un module <strong>Call Lawyer<\/strong>, une fonction interne qui aide les affili\u00e9s et op\u00e9rateurs \u00e0 exploiter l&rsquo;exposition aux r\u00e9glementations sur la protection des donn\u00e9es dans les n\u00e9gociations, transformant les sanctions potentielles li\u00e9es au RGPD ou \u00e0 des r\u00e9glementations \u00e9quivalentes en levier financier suppl\u00e9mentaire lors des n\u00e9gociations sur la ran\u00e7on<\/li>\r\n<\/ul>\r\nCe dernier \u00e9l\u00e9ment s&rsquo;inscrit dans ce que Lorena Michoud, analyste CTI chez Citalid, d\u00e9crit comme une tendance \u00e9mergente : <em>le lawfare cybercriminel, o\u00f9 les MOA int\u00e8grent des menaces juridiques dans leurs demandes de ran\u00e7on pour exploiter l&rsquo;exposition aux r\u00e9glementations sur la protection des donn\u00e9es.<\/em>\r\n<h2>L&rsquo;incident Asahi : ce qui s&rsquo;est r\u00e9ellement pass\u00e9<\/h2>\r\nL&rsquo;attaque contre Asahi Group Holdings a eu lieu le 29 septembre 2025. Selon la communication d&rsquo;Asahi, les attaquants ont compromis des \u00e9quipements r\u00e9seau pour acc\u00e9der au r\u00e9seau du datacenter, puis ont chiffr\u00e9 de nombreux serveurs actifs et \u00e9quipements connect\u00e9s.\r\n\r\nD\u00e9but octobre, Asahi a notifi\u00e9 les autorit\u00e9s japonaises. Peu apr\u00e8s, Qilin a revendiqu\u00e9 l&rsquo;attaque et annonc\u00e9 l&rsquo;exfiltration de 27 gigaoctets de donn\u00e9es, soit environ 10 000 fichiers. Ils ont publi\u00e9 pr\u00e8s de trente captures d&rsquo;\u00e9cran de documents sensibles en guise de preuve : comptes de r\u00e9sultats, informations sur les capitaux propres, d\u00e9clarations fiscales et, non sans une certaine ironie, des extraits d&rsquo;un rapport d&rsquo;audit en cybers\u00e9curit\u00e9. Des informations personnelles d&#8217;employ\u00e9s \u00e9taient \u00e9galement incluses.\r\n\r\nL&rsquo;impact op\u00e9rationnel a \u00e9t\u00e9 imm\u00e9diat et visible :\r\n<ul>\r\n \t<li>Le traitement des commandes, les exp\u00e9ditions et les livraisons ont \u00e9t\u00e9 suspendus<\/li>\r\n \t<li>Le syst\u00e8me comptable a \u00e9t\u00e9 indisponible<\/li>\r\n \t<li>La grande majorit\u00e9 des 30 usines japonaises d&rsquo;Asahi et 6 des 7 brasseries ont \u00e9t\u00e9 \u00e0 l&rsquo;arr\u00eat pendant une semaine<\/li>\r\n \t<li>Des distributeurs ont commenc\u00e9 \u00e0 explorer des alternatives aupr\u00e8s de concurrents, dont Kirin et Suntory<\/li>\r\n<\/ul>\r\nIl a fallu deux mois pour contenir enti\u00e8rement l&rsquo;attaque et restaurer les syst\u00e8mes. Pr\u00e8s de 2 millions de dossiers incluant des informations personnelles de clients, employ\u00e9s, retrait\u00e9s, ont finalement \u00e9t\u00e9 confirm\u00e9s comme expos\u00e9s.\r\n\r\nUne nuance importante : toutes les perturbations op\u00e9rationnelles n&rsquo;ont pas n\u00e9cessairement \u00e9t\u00e9 caus\u00e9es directement par le ran\u00e7ongiciel. Une part significative r\u00e9sulte probablement des mesures de r\u00e9ponse \u00e0 incident d&rsquo;Asahi, \u00e0 savoir la d\u00e9connexion des syst\u00e8mes et l&rsquo;isolation des r\u00e9seaux pour pr\u00e9venir les d\u00e9placements lat\u00e9raux des attaquants. Comme Lorena Michoud l&rsquo;a soulign\u00e9 lors de la session, cette dynamique est fr\u00e9quemment observ\u00e9e : l&rsquo;affaire Jaguar Land Rover en est un bon exemple, o\u00f9 les impacts op\u00e9rationnels les plus importants ont \u00e9t\u00e9 caus\u00e9s par les mesures de rem\u00e9diation.\r\n<h2>Le tableau financier : ce qui est r\u00e9ellement en jeu<\/h2>\r\nAsahi a confirm\u00e9 une perte de chiffre d&rsquo;affaires d\u00e9passant 31 millions de dollars imputable au seul arr\u00eat de la production. Avec plus de 6 millions de bouteilles produites par jour, une semaine de perturbation repr\u00e9sente au moins 42 millions de bouteilles de production perdue.\r\n\r\nMais le chiffre de 31 millions de dollars est un plancher, pas un plafond. L&rsquo;exposition financi\u00e8re totale comprend :\r\n<ul>\r\n \t<li><strong>Co\u00fbts de r\u00e9ponse \u00e0 incident :<\/strong> Non encore divulgu\u00e9s. \u00c0 titre de comparaison, Synovis a d\u00e9pens\u00e9 40 millions de dollars sur 18 mois pour sa restauration.<\/li>\r\n \t<li><strong>Exposition r\u00e9glementaire :<\/strong> Asahi a confirm\u00e9 que 2 millions de dossiers personnels ont \u00e9t\u00e9 expos\u00e9s. La r\u00e9glementation japonaise sur la protection des donn\u00e9es pr\u00e9voit des amendes allant jusqu&rsquo;\u00e0 700 000 dollars dans de tels cas, une sanction limit\u00e9e par rapport au RGPD, qui permettrait jusqu&rsquo;\u00e0 80 millions de dollars pour une entreprise avec le chiffre d&rsquo;affaires de 2 milliards d&rsquo;euros d&rsquo;Asahi.<\/li>\r\n \t<li><strong>Risque r\u00e9putationnel et commercial \u00e0 long terme :<\/strong> Les distributeurs qui explorent activement des alternatives chez les concurrents pendant la perturbation cr\u00e9ent un risque commercial durable qui n&rsquo;appara\u00eet pas sur une facture de r\u00e9ponse \u00e0 incident.<\/li>\r\n \t<li><strong>Cours de l&rsquo;action :<\/strong> Un impact modeste a \u00e9t\u00e9 observ\u00e9 entre le 29 septembre et le 8 octobre, mais le cours des actions Asahi \u00e9taient d\u00e9j\u00e0 sur une tendance baissi\u00e8re. La r\u00e9action des march\u00e9s aux cyberattaques est g\u00e9n\u00e9ralement limit\u00e9e \u00e0 court terme, les effets \u00e0 moyen terme \u00e9tant plus difficiles \u00e0 isoler.<\/li>\r\n<\/ul>\r\nL&rsquo;incident n&rsquo;est pas non plus cl\u00f4tur\u00e9. Les proc\u00e9dures judiciaires et les d\u00e9cisions r\u00e9glementaires peuvent prendre jusqu&rsquo;\u00e0 deux ans.\r\n<h2>Pourquoi l&rsquo;industrie manufacturi\u00e8re est une cible privil\u00e9gi\u00e9e<\/h2>\r\nL&rsquo;incident Asahi n&rsquo;est pas une anomalie pour le secteur manufacturier. La convergence entre technologies op\u00e9rationnelles (OT) et technologies de l&rsquo;information (IT) dans les environnements de fabrication modernes cr\u00e9e une exposition structurelle :\r\n<ul>\r\n \t<li>Une surface d&rsquo;attaque plus large et plus h\u00e9t\u00e9rog\u00e8ne, avec davantage d&rsquo;appareils connect\u00e9s et de syst\u00e8mes obsol\u00e8tes<\/li>\r\n \t<li>Plus d&#8217;employ\u00e9s et de points d&rsquo;acc\u00e8s tiers, chacun repr\u00e9sentant un compromis d&rsquo;identifiants potentiel<\/li>\r\n \t<li>Un r\u00e9servoir connu de vuln\u00e9rabilit\u00e9s document\u00e9es associ\u00e9es aux syst\u00e8mes de contr\u00f4le industriels<\/li>\r\n \t<li>Une forte d\u00e9pendance \u00e0 la continuit\u00e9 des op\u00e9rations, o\u00f9 toute interruption a un co\u00fbt imm\u00e9diat et mesurable<\/li>\r\n \t<li>Des interd\u00e9pendances dans la cha\u00eene d&rsquo;approvisionnement qui peuvent transformer un incident isol\u00e9 en perturbation \u00e0 l&rsquo;\u00e9chelle du secteur<\/li>\r\n<\/ul>\r\nPour Qilin et les op\u00e9rations RaaS similaires, une cible manufacturi\u00e8re comme Asahi repr\u00e9sente exactement la configuration d&rsquo;une attaque efficace : une organisation o\u00f9 la paralysie op\u00e9rationnelle est imm\u00e9diate, visible et co\u00fbteuse, et o\u00f9 la pression pour reprendre les op\u00e9rations rapidement est maximale.\r\n<h2>Questions fr\u00e9quentes<\/h2>\r\n<h3>Est-il judicieux de payer la ran\u00e7on ?<\/h3>\r\nNon, et pas seulement pour des raisons \u00e9thiques. Payer signale que votre organisation est une cible dispos\u00e9e \u00e0 payer, ce qui augmente la probabilit\u00e9 de futures attaques. Cela ne garantit pas que la cl\u00e9 de d\u00e9chiffrement fonctionnera, que les attaquants ont enti\u00e8rement quitt\u00e9 le syst\u00e8me, ni que les donn\u00e9es exfiltr\u00e9es seront supprim\u00e9es de leurs serveurs. Dans l&rsquo;affaire Synovis, l&rsquo;organisation a choisi de ne pas payer et a d\u00e9pens\u00e9 40 millions de dollars pour sa restauration, un montant presque \u00e9quivalent \u00e0 la demande de ran\u00e7on de Qilin, mais sans financer l&rsquo;op\u00e9ration criminelle.\r\n<h3>Asahi \u00e9tait-il une cible d\u00e9lib\u00e9r\u00e9ment choisie ou une victime opportuniste ?<\/h3>\r\nProbablement les deux. Qilin op\u00e8re \u00e0 l&rsquo;intersection des attaques cibl\u00e9es et opportunistes. Leur m\u00e9thode d&rsquo;acc\u00e8s initial bas\u00e9e sur la collecte d&rsquo;authentifiants compromis est par nature opportuniste : ils agissent avec les donn\u00e9es disponibles. Mais le profil d&rsquo;Asahi (marque mondiale, secteur manufacturier, forte visibilit\u00e9 m\u00e9diatique) en fait une cible attractive pour des affili\u00e9s en qu\u00eate de ran\u00e7ons \u00e9lev\u00e9es. Nous ne pouvons pas confirmer un ciblage d\u00e9lib\u00e9r\u00e9.\r\n<h3>L&rsquo;IA change-t-elle le paysage des menaces ?<\/h3>\r\nPas structurellement, du moins pas encore. L&rsquo;IA facilite certaines t\u00e2ches pour les attaquants (personnalisation du hame\u00e7onnage, efficacit\u00e9 op\u00e9rationnelle), mais elle ne constitue pas un changement structurel dans les sch\u00e9mas d&rsquo;attaque actuels. Les vecteurs dominants restent la compromission d&rsquo;identifiants, les vuln\u00e9rabilit\u00e9s non corrig\u00e9es et l&rsquo;hame\u00e7onnage. Les fondamentaux comptent encore le plus.\r\n<h3>Qu&rsquo;est-ce que le module \u00ab\u00a0Call Lawyer\u00a0\u00bb ?<\/h3>\r\nUne capacit\u00e9 interne de Qilin qui aide les affili\u00e9s et op\u00e9rateurs \u00e0 int\u00e9grer l&rsquo;exposition aux r\u00e9glementations sur la protection des donn\u00e9es dans les n\u00e9gociations de ran\u00e7on, en utilisant essentiellement la menace de sanctions r\u00e9glementaires comme levier financier suppl\u00e9mentaire contre les victimes. Il s&rsquo;inscrit dans une tendance plus large de lawfare cybercriminel.","protected":false},"excerpt":{"rendered":"Quand Qilin a compromis Asahi Group Holdings fin septembre 2025, [&hellip;]","protected":false},"author":175698820,"featured_media":17804,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"content-type":"","rank_math_description":"Le ran\u00e7ongiciel Qilin a paralys\u00e9 30 usines d'Asahi. Comment une attaque \u00ab standard \u00bb devient une crise industrielle, et ce qu'elle r\u00e9v\u00e8le sur la r\u00e9silience.","footnotes":""},"categories":[6638],"tags":[],"topic":[6742,6746],"class_list":["post-17801","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-article-de-blog","topic-cti","topic-geopolitique"],"acf":[],"_links":{"self":[{"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/posts\/17801","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/users\/175698820"}],"replies":[{"embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/comments?post=17801"}],"version-history":[{"count":0,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/posts\/17801\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/media\/17804"}],"wp:attachment":[{"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/media?parent=17801"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/categories?post=17801"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/tags?post=17801"},{"taxonomy":"topic","embeddable":true,"href":"https:\/\/citalid.com\/fr\/wp-json\/wp\/v2\/topic?post=17801"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}