Les attaques par rançongiciel contre des organisations au Japon ont augmenté de 4,7 % d'une année sur l'autre au cours du premier semestre 2026, selon de nouvelles recherches en renseignement sur les menaces. Le rapport identifie The Gentlemen comme le groupe de rançongiciel le plus actif opérant contre des cibles japonaises, tandis qu'une opération rivale appelée Qilin semble intégrer l'intelligence artificielle dans son flux de travail d'attaque. Les petites et moyennes entreprises ont absorbé l'écrasante majorité des dégâts, un schéma qui continue de redéfinir qui doit s'inquiéter des rançongiciels et pourquoi.
L'ascension rapide de The Gentlemen sur les sites de fuite
La recherche désigne The Gentlemen comme le groupe de rançongiciel le plus prolifique ciblant les organisations japonaises au cours du premier semestre 2026, avec 14 incidents documentés liés au groupe. Ce qui ressort, c'est le rythme de croissance : les inscriptions sur le site de fuite du groupe sur le dark web ont plus que doublé entre janvier et juillet. Les sites de fuite sont les endroits où les opérateurs de rançongiciels publient les données volées des victimes qui refusent de payer, à la fois comme preuve d'une violation et comme pression pour extorquer un paiement. Une augmentation rapide des inscriptions suggère que The Gentlemen a élargi sa liste de cibles, amélioré ses techniques d'intrusion, ou les deux, sur une fenêtre relativement courte.
Les enquêteurs ont examiné de près l'infrastructure derrière les opérations de The Gentlemen, une étape qui compte parce que comprendre comment un groupe héberge ses sites de fuite, gère ses serveurs de commande et contrôle, et négocie avec les victimes révèle souvent des schémas qui aident les défenseurs à anticiper de futures attaques plutôt qu'à simplement réagir après coup.
La deuxième place de Qilin et les signes d'assistance par l'IA
Qilin s'est classé comme le deuxième groupe le plus actif ciblant les organisations japonaises, mais la découverte la plus notable est la preuve que le groupe pourrait utiliser des outils d'IA quelque part dans ses opérations. La recherche originale ne précise pas exactement quelle étape de la chaîne d'attaque implique l'IA, mais l'implication plus large est significative. Les groupes de rançongiciels ont historiquement compté sur la reconnaissance manuelle, des scripts personnalisés et des négociateurs humains. Si l'IA assiste désormais une partie de ce processus, qu'il s'agisse d'identifier des cibles précieuses, d'élaborer des leurres d'hameçonnage plus convaincants ou d'automatiser les échanges de négociation, cela pourrait permettre à de plus petites équipes criminelles d'opérer avec l'efficacité autrefois réservée aux groupes bien dotés en ressources.
Cela reflète une tendance déjà couverte dans l'analyse plus large de Cisco Talos sur la montée des rançongiciels au Japon, qui a constaté que le volume global d'attaques a augmenté même si le nombre de groupes actifs a évolué. Les opérations assistées par l'IA, si elles sont confirmées, aideraient à expliquer comment les attaquants maintiennent une production élevée sans augmentation proportionnelle des effectifs.
Les petites entreprises restent la cible principale
La statistique la plus lourde de conséquences du rapport est peut-être que les organisations dont le capital est inférieur à 1 milliard de JPY, approximativement le seuil que le Japon utilise pour classer les petites et moyennes entreprises, représentaient 80 % de toutes les victimes de rançongiciels au cours du premier semestre 2026. Ce chiffre souligne une tendance que les chercheurs en sécurité signalent depuis des années : les attaquants privilégient de plus en plus les organisations plus petites qui manquent souvent d'équipes de sécurité dédiées, de pratiques de sauvegarde matures ou de budget pour des outils de surveillance avancés.
Les PME sont des cibles attrayantes précisément parce qu'elles peuvent être tout aussi lucratives que de plus grandes entreprises, surtout si elles détiennent des données clients sensibles ou servent de fournisseurs à de plus grandes entreprises, tout en offrant bien moins de résistance. La même couverture des données sur les rançongiciels au Japon au S1 2026 note que ce déséquilibre impose un fardeau disproportionné aux entreprises les moins équipées pour l'absorber.
Ce que cela signifie pour vous
Si vous dirigez ou travaillez pour une plus petite entreprise au Japon, ou partout où le paysage des PME est similaire, ce rapport est un signal direct que les groupes de rançongiciels vous considèrent comme une cible viable, et non comme une réflexion après coup. Les attaques par rançongiciel au Japon documentées durant cette période n'étaient pas des incidents isolés ; elles reflètent un écosystème criminel actif et en évolution qui scale ses opérations, potentiellement avec l'aide de l'IA, tout en continuant de prioriser les organisations aux défenses limitées.
Pour les employés individuels et les clients des organisations affectées, le risque s'étend au-delà de l'entreprise elle-même. Les données fuitées lors d'incidents de rançongiciels comprennent fréquemment des informations personnelles, des dossiers financiers et des communications internes, autant d'éléments qui peuvent alimenter l'usurpation d'identité ou des campagnes d'hameçonnage ultérieures longtemps après que la violation initiale a disparu des gros titres.
Points à retenir concrets
Quelques étapes pratiques peuvent réduire sensiblement l'exposition au type d'activité décrit dans ce rapport :
- Maintenez des sauvegardes hors ligne ou immuables que les rançongiciels ne peuvent pas atteindre ni chiffrer, et testez régulièrement la restauration.
- Appliquez l'authentification multifacteur sur les courriels, l'accès à distance et les comptes administratifs, car les identifiants compromis restent un point d'entrée courant.
- Surveillez toute activité de compte ou transfert de données inhabituel, en particulier pendant les heures creuses où les intrusions sont plus difficiles à détecter.
- Si votre organisation a été nommée sur un site de fuite de rançongiciels, supposez que toute donnée personnelle ou financière associée peut être exposée et prenez des mesures comme la surveillance du crédit ou la réinitialisation des mots de passe en conséquence.
Les groupes de rançongiciels comme The Gentlemen et Qilin ne ralentissent pas, et l'utilisation croissante de l'automatisation et de l'IA dans leurs opérations suggère que le volume d'attaques pourrait continuer de grimper. Rester informé sur la façon dont ces groupes opèrent, et qui ils ciblent, demeure l'une des défenses les plus pratiques à la disposition des entreprises comme des particuliers.




