Caridro Val de Loire : Qilin revendique, rien n'est confirmé

Des outils accrochés au mur d'un atelier : chez un carrossier, les devis et contrats clients valent autant pour un fraudeur que l'outillage.

Dimanche 13 septembre 2026, le nom de Caridro Val de Loire est apparu sur le site où le groupe Qilin expose les organisations qu’il dit avoir attaquées. Caridro n’est ni une coopérative agricole ni un transporteur, contrairement à ce que suggèrent certaines fiches de suivi. C’est un carrossier industriel d’Esvres, au sud de Tours, qui déclarait entre 10 et 19 salariés en 2023 selon le répertoire Sirene. Il équipe poids lourds et utilitaires, et distribue notamment les grues Palfinger en Indre-et-Loire, Loir-et-Cher et Sarthe.

Ce qui est établi, ce qui ne l’est pas

L’entreprise ne confirme rien, à ce jour. Le 14 septembre en début d’après-midi, nous n’avons trouvé aucun communiqué sur son site ni sur sa page LinkedIn, aucun article dans la presse régionale. Nous ignorons si une plainte a été déposée.

Le groupe revendique. Ransomware.live a relevé l’inscription le 13 septembre à 11 h 03 (UTC). FrenchBreaches, qui l’a examinée le même jour, décrit une fiche sans volume ni échantillon et juge « prématuré » de parler de fuite confirmée.

Des tiers vont plus loin. Cyberattaque.org et Fuites Infos, le 14 septembre, indiquent que des fichiers ont été mis en ligne : répertoires clients, contrats d’entretien, fournisseurs, tarifs, documentation qualité, réponses à des appels d’offres dont un marché de la Ville de Tours. Les deux signalent un dossier intitulé « MOTS DE PASS », sans en décrire le contenu. Nous n’avons consulté ni le site du groupe ni ces fichiers.

Une inscription sur la vitrine d’un groupe criminel ne prouve pas l’intrusion. Ni le vol. Encore moins le chiffrement des serveurs. Si des fichiers internes circulent réellement, le vol devient probable, mais son périmètre reste inconnu, comme le point d’entrée, une éventuelle demande de rançon et l’effet sur l’activité de l’atelier.

Des fiches de suivi qui se contredisent

FrenchBreaches présente Caridro comme « spécialisée dans le transport de voyageurs et exploitant notamment les autocars Pappers Entreprises ». Pappers est un annuaire d’entreprises en ligne : son logo semble avoir été pris pour une marque d’autocars. La même page affiche à la fois la catégorie « Business Services » et une étiquette « Agriculture and Food Production ».

Ransomware.live et DeXpose donnent comme site de la victime caridrovaldeloire.fr. Selon le registre de l’Afnic, ce domaine a été enregistré le 23 avril 2026 par une autre organisation et héberge un blog de conseils automobiles ; l’entreprise, elle, publie sur caridro.fr. Cela n’invalide pas la revendication, un groupe peut détenir de vrais fichiers et se tromper d’adresse. Mais une fiche de suivi se lit comme un indice, jamais comme un constat, ce que nous détaillions dans ce qu’une alerte de fuite ne dit pas.

Qilin, d’après les sources officielles

Le HC3, service cyber du ministère américain de la Santé, décrit en juin 2024 une offre de rançongiciel « en tant que service » lancée sous le nom d’Agenda en juillet 2022, rebaptisée Qilin en septembre. Le groupe loue ses outils à des affiliés, pratique la double extorsion (chiffrer, puis menacer de publier) et entre par hameçonnage ciblé ou par des services exposés comme le bureau à distance. Payer, précise le HC3, ne garantit pas de recevoir l’outil de déchiffrement.

L’ANSSI en fait la souche la plus représentée (21 %) parmi les 128 compromissions par rançongiciel portées à sa connaissance en 2025, les PME, TPE et ETI restant les plus touchées (Panorama publié le 11 mars 2026). Son panorama précédent décrivait un affilié passé, en octobre 2024, par une société d’infogérance pour atteindre une trentaine de ses clients.

Qilin étant une franchise, son nom ne dit rien de la méthode employée ici.

La vraie cible : les clients et les fournisseurs

Si les descriptions sont exactes, un devis réel, une grille tarifaire et un contrat d’entretien en cours fournissent la matière exacte d’un faux courriel annonçant un changement de coordonnées bancaires.

L’IA ne fabrique pas ces documents. Elle rend trivial d’écrire, à partir d’un vrai devis, un message dans le ton du fournisseur, sans faute, adapté à chaque destinataire, comme nous l’avons décrit pour les directions financières. La parade ne coûte rien : tout changement de RIB se vérifie par téléphone, à un numéro déjà connu.

Si votre PME apparaissait sur cette liste demain

Cybermalveillance.gouv.fr recommande de couper l’accès à Internet du réseau touché, d’isoler les postes sans les éteindre, pour conserver les traces, et de ne pas payer.

  • En Centre-Val de Loire, le centre régional cybeRéponse répond gratuitement, jour et nuit, aux TPE, PME et ETI, aux collectivités et aux associations employeuses : 0 805 69 15 05. Ailleurs, 17Cyber.gouv.fr oriente les victimes.
  • Plainte sous 72 heures : pour une entreprise assurée, l’indemnisation en dépend (Code des assurances, article L. 12-10-1).
  • Données personnelles : notification à la CNIL sous 72 heures en cas de risque pour les personnes (RGPD, article 33).

Le reste se prépare avant : sauvegardes déconnectées et restauration testée, liste imprimée des numéros clés, parce que la messagerie sera peut-être tombée. Nos priorités quand tout tombe détaillent l’ordre des décisions.

Repérer un faux changement de RIB est au programme de notre formation Cybersécurité pour tous ; nos autres parcours figurent sur la page cybersécurité. DTJ Training n’est pas certifié Qualiopi, sa déclaration d’activité est enregistrée sous le numéro 32800278480 — cet enregistrement ne vaut pas agrément de l’État —, et aucun financement OPCO, CPF ou France Travail n’est mobilisable à ce jour.

Une vérification pour cette semaine : cherchez sur votre partage réseau un dossier nommé « mots de passe ». S’il existe, vous savez par où commencer.

Sources

  • FrenchBreaches, fiche CARIDRO Val de Loire, 13 septembre 2026.
  • Ransomware.live et DeXpose, fiches CARIDRO VAL DE LOIRE, 13 septembre 2026.
  • Cyberattaque.org et Fuites Infos, articles sur Caridro Val de Loire, 14 septembre 2026.
  • Annuaire des entreprises (SIREN 501 582 282), site caridro.fr, registre Afnic : consultés le 14 septembre 2026.
  • HHS HC3, profil de menace « Qilin, aka Agenda Ransomware », 18 juin 2024.
  • ANSSI, Panorama de la cybermenace 2024 (11 mars 2025) et 2025 (11 mars 2026).
  • Cybermalveillance.gouv.fr, fiche « Rançongiciels », 7 mai 2026 ; cybeRéponse Centre-Val de Loire, consulté le 14 septembre 2026.
  • Code des assurances, article L. 12-10-1 ; RGPD, article 33.

Partager cet article

← Tous les articles