Qilin
Überblick
Qilin – vormals unter der Bezeichnung „Agenda“ geführt – ist eine als Ransomware-as-a-Service betriebene Erpressergruppe, deren Schadsoftware ursprünglich in Golang entwickelt und später in Rust neu geschrieben wurde (Variante „Qilin.B“). Die Verschlüsselungssoftware unterstützt mehrere Verschlüsselungsmodi, die sich vollständig vom jeweiligen Operator steuern lassen. Zur Verschlüsselung kommt ChaCha20 zum Einsatz, der Schlüsselschutz erfolgt über RSA-4096. Die Gruppe richtet sich gegen Windows-, Linux- und VMware-ESXi-Umgebungen und bedroht damit auch zentrale Virtualisierungsinfrastrukturen. Charakteristisch ist das Vorgehen der doppelten Erpressung: Die Akteure verlangen sowohl ein Entgelt für ein Entschlüsselungswerkzeug als auch dafür, zuvor entwendete Daten nicht zu veröffentlichen. Als Affiliate-Modell mit hoher Beteiligung der Partner zieht Qilin zahlreiche Akteure an, die Einrichtungen unterschiedlicher Branchen angreifen. Die spätere Variante brachte zudem verbesserte Verschleierungs- und Anti-Analyse-Techniken mit sich, was die Erkennung zusätzlich erschwert.
Taktiken & Vorgehen
Den Erstzugang erlangt Qilin über kompromittierte Zugangsdaten zur Authentisierung via VPN und RDP, über die Ausnutzung von Schwachstellen in VPN-Appliances und Fernwartungswerkzeugen sowie über Phishing. Affiliates phishen gezielt MSP-Administratoren über „ScreenConnect“, um nachgelagerte Kunden zu erreichen; Credential-Harvesting-Seiten zielen auf VPN- und SSO-Portale. Zur Anmeldedaten-Erfassung werden „Mimikatz“, das Auslesen des LSASS-Speichers sowie ein eigenes Skript zum Abgreifen in Google Chrome gespeicherter Zugangsdaten per Gruppenrichtlinie genutzt. Sicherheits- und EDR-Lösungen werden über Batch-Skripte, Gruppenrichtlinien und mitgebrachte verwundbare Treiber (BYOVD, etwa „EDRSandBlast“, „PCHunter“, „YDArk“) deaktiviert. Die seitliche Bewegung erfolgt über RDP, SMB, SSH, „PsExec“, „WinRM“ und „Cobalt Strike“. Daten werden vor der Exfiltration zu Cloud-Speichern wie „MEGA“ archiviert; abschließend werden Schattenkopien und ESXi-Snapshots gelöscht.
Schutzmaßnahmen
Fernzugänge über VPN und RDP sollten durch Mehr-Faktor-Authentisierung und konsequentes Zugangsdaten-Management abgesichert, exponierte VPN-Appliances und Fernwartungswerkzeuge zeitnah gepatcht werden. Gegen das Abgreifen von Anmeldedaten aus Google Chrome sollte die Speicherung von Zugangsdaten in Browsern per Gruppenrichtlinie unterbunden und der Zugriff auf den LSASS-Speicher abgesichert werden. Das Einschleusen verwundbarer Treiber (BYOVD) sollte durch Treiber-Sperrlisten und Schutz vor Manipulation der EDR-Lösungen verhindert werden. Phishing über RMM-Werkzeuge wie „ScreenConnect“ erfordert eine besondere Absicherung von MSP-Zugängen. Die seitliche Bewegung über SMB, RDP und „PsExec“ sollte durch Netzsegmentierung eingedämmt werden. Schattenkopien und ESXi-Snapshots sollten vor unbefugter Löschung geschützt und überwacht werden.
Chronologie
- 08.10.2022 Erste bekannte Aktivität
- 30.07.2026 Zuletzt aktiv
Erwähnt in
- DevMan betreibt zentrales RaaS-Portal für Builds, Opferverwaltung und Auszahlungen 25.07.2026
- Check Point schließt aktiv ausgenutzte Zero-Day-Lücke in SmartConsole 23.07.2026
- Check Point bestätigt ausgenutzte Zero-Day-Lücke in Management-Produkten 23.07.2026
- Ransomware-Angriff bremst Japans Tiefkühl-Lieferkette bei Nichirei aus 23.07.2026
- Black Kite: Ransomware-Angriffe nehmen deutlich zu, neue Gruppen treiben das Tempo 22.07.2026
- Qilin-Angreifer nutzten PAN-OS-Lücke CVE-2026-0257 für Ransomware-Angriffe 21.07.2026
- Qilin nutzt kritische Schwachstelle in Palo Alto GlobalProtect für Ransomware-Angriffe 21.07.2026
- Angriffe auf Gesundheitsunternehmen nehmen deutlich stärker zu als auf Kliniken 10.07.2026
- Britische National Cyber Action Plan nach Rücktritt von Keir Starmer erneut verschoben 02.07.2026
- Neue Backdoor Mistic wird mit KongTuke und ClickFix-Kampagnen in Verbindung gebracht 25.06.2026
- INC steigt zu einer der aktivsten RaaS-Gruppen auf 18.06.2026
- Nach Cyberangriff: Mackay Sugar prüft Ransomware-Bekenntnis und fährt Systeme wieder hoch 18.06.2026
- Acronis: Ransomware-Gruppe INC wächst mit einfachen, skalierbaren Angriffsmethoden 17.06.2026
- Analyse zu The Gentlemen: Ransomware-Gruppe reklamiert 478 Opfer und setzt auf wurmartige Verbreitung 11.06.2026
- Check Point meldet aktiv ausgenutzte VPN-Schwachstelle in Security Gateways und Spark Firewalls 08.06.2026
- Check Point meldet aktive Angriffe auf kritische VPN-Lücke in IKEv1-Konfigurationen 08.06.2026
- Asiens Cyberversicherungsmarkt kommt langsam in Bewegung 29.05.2026
- Microsoft zerschlägt Signatur-Dienst, der Malware als echte Software tarnte 20.05.2026
- Microsoft zerschlägt Dienst zur Signierung von Schadsoftware 19.05.2026
- Microsoft legt Malware-Signierdienst von „Fox Tempest" lahm 19.05.2026