Skip to content
RançongicielContenu

Violation d'un système de surveillance de l'ATF qualifiée d'incident majeur (revendication Qilin)

Le Bureau américain de l'alcool, du tabac, des armes à feu et des explosifs a confirmé une cyberattaque visant un système isolé contenant des informations sur les cibles de ses enquêtes, après la revendication du groupe de rançongiciel Qilin, qui a ensuite divulgué environ 6,3 Go de fichiers.

Victime
Bureau of Alcohol, Tobacco, Firearms and Explosives (ATF)

Le 26 août 2026, le groupe de rançongiciel Qilin a inscrit le Bureau of Alcohol, Tobacco, Firearms and Explosives (ATF) américain sur son site de fuite de données. Dans les jours qui ont suivi, l'agence a confirmé un incident de cybersécurité touchant un système informatique isolé contenant des informations sur les cibles de ses enquêtes, et indiqué que de hauts responsables du ministère de la Justice avaient qualifié l'événement d'« incident majeur » au sens des règles fédérales.

L'ATF a précisé que la machine concernée avait été isolée dès la découverte de l'intrusion et qu'elle fonctionnait séparément du réseau de l'agence. Selon l'ATF, elle n'était reliée ni aux systèmes de gestion des dossiers, ni aux systèmes de laboratoire, ni aux formulaires électroniques eForms, et l'incident n'a pas affecté sa capacité à remplir ses missions. La machine compromise a ensuite été identifiée comme un ancien système dédié à la CALEA (Communications Assistance for Law Enforcement Act), qui sert aux interceptions électroniques autorisées par la justice.

La fuite

L'ATF n'a ni confirmé l'implication de Qilin ni précisé si un rançongiciel avait été déployé. Le 31 août, à l'expiration d'un compte à rebours de 72 heures, Qilin a publié environ 6,3 Go de documents qu'il attribue à l'ATF, dont des répertoires liés à des enquêtes, des extractions de téléphones mobiles et des éléments de criminalistique numérique rattachés à des bureaux régionaux. Les liens de téléchargement ont ensuite été retirés du site de fuite, mais les données avaient déjà été exposées.

Pourquoi c'est important

Qilin, opération d'extorsion russophone active depuis 2022, figure parmi les groupes de rançongiciel les plus prolifiques et a frappé à plusieurs reprises des organismes publics. La compromission d'un système fédéral des forces de l'ordre lié aux interceptions légales est particulièrement sensible : même un ancien serveur « isolé » peut contenir des informations sur des suspects et des enquêtes en cours. L'incident montre que les systèmes anciens et isolés, restés hors du périmètre de sécurité principal, peuvent devenir le maillon faible d'un réseau par ailleurs segmenté.

Chronologie

  1. Qilin ajoute l'ATF à son site de fuite de données aux côtés de plusieurs victimes industrielles.

  2. L'ATF confirme publiquement un cyberincident touchant un système isolé et indique que des responsables du ministère de la Justice l'ont qualifié d'incident majeur.

  3. À l'expiration d'un compte à rebours de rançon, Qilin publie environ 6,3 Go de fichiers attribués à l'ATF, dont des éléments de dossiers d'enquête et des extractions de téléphones.

Sources

  1. securityweek.comhttps://www.securityweek.com/atf-confirms-cyber-incident-after-ransomware-group-claims-attack/
  2. cyberscoop.comhttps://cyberscoop.com/atf-doj-cyberattack-qilin-ransomware/
  3. hackread.comhttps://hackread.com/qilin-leaks-atf-files-then-pulls-download-links/
  4. cybernews.comhttps://cybernews.com/cybercrime/atf-qilin-ransomware-cyberattack-data-leak-investigations/

Incidents liés

RançongicielContenu

Cyberattaque contre Andover (Massachusetts) revendiquée par le groupe de rançongiciel WallStreet

La ville d'Andover, dans le Massachusetts, et ses écoles publiques ont subi une panne réseau de quatre jours après une cyberattaque en août, et le groupe de rançongiciel WallStreet a ensuite inscrit la ville sur son site de fuite en affirmant détenir des documents et des données municipales.

Victim
Town of Andover, Massachusetts
RançongicielEn cours

Attaque par rançongiciel contre le bureau du procureur général de Pennsylvanie

Une attaque par rançongiciel a mis hors ligne pendant plusieurs semaines le site web, la messagerie et les systèmes téléphoniques du bureau du procureur général de Pennsylvanie, perturbant des affaires judiciaires ; le groupe d'extorsion Inc a ensuite revendiqué l'attaque et le bureau a confirmé une fuite de données sans payer de rançon.

Victim
Pennsylvania Office of Attorney General