Qilin
Überblick
Qilin – vormals unter der Bezeichnung „Agenda“ geführt – ist eine als Ransomware-as-a-Service betriebene Erpressergruppe, deren Schadsoftware ursprünglich in Golang entwickelt und später in Rust neu geschrieben wurde (Variante „Qilin.B“). Die Verschlüsselungssoftware unterstützt mehrere Verschlüsselungsmodi, die sich vollständig vom jeweiligen Operator steuern lassen. Zur Verschlüsselung kommt ChaCha20 zum Einsatz, der Schlüsselschutz erfolgt über RSA-4096. Die Gruppe richtet sich gegen Windows-, Linux- und VMware-ESXi-Umgebungen und bedroht damit auch zentrale Virtualisierungsinfrastrukturen. Charakteristisch ist das Vorgehen der doppelten Erpressung: Die Akteure verlangen sowohl ein Entgelt für ein Entschlüsselungswerkzeug als auch dafür, zuvor entwendete Daten nicht zu veröffentlichen. Als Affiliate-Modell mit hoher Beteiligung der Partner zieht Qilin zahlreiche Akteure an, die Einrichtungen unterschiedlicher Branchen angreifen. Die spätere Variante brachte zudem verbesserte Verschleierungs- und Anti-Analyse-Techniken mit sich, was die Erkennung zusätzlich erschwert.
Taktiken & Vorgehen
Den Erstzugang erlangt Qilin über kompromittierte Zugangsdaten zur Authentisierung via VPN und RDP, über die Ausnutzung von Schwachstellen in VPN-Appliances und Fernwartungswerkzeugen sowie über Phishing. Affiliates phishen gezielt MSP-Administratoren über „ScreenConnect“, um nachgelagerte Kunden zu erreichen; Credential-Harvesting-Seiten zielen auf VPN- und SSO-Portale. Zur Anmeldedaten-Erfassung werden „Mimikatz“, das Auslesen des LSASS-Speichers sowie ein eigenes Skript zum Abgreifen in Google Chrome gespeicherter Zugangsdaten per Gruppenrichtlinie genutzt. Sicherheits- und EDR-Lösungen werden über Batch-Skripte, Gruppenrichtlinien und mitgebrachte verwundbare Treiber (BYOVD, etwa „EDRSandBlast“, „PCHunter“, „YDArk“) deaktiviert. Die seitliche Bewegung erfolgt über RDP, SMB, SSH, „PsExec“, „WinRM“ und „Cobalt Strike“. Daten werden vor der Exfiltration zu Cloud-Speichern wie „MEGA“ archiviert; abschließend werden Schattenkopien und ESXi-Snapshots gelöscht.
Schutzmaßnahmen
Fernzugänge über VPN und RDP sollten durch Mehr-Faktor-Authentisierung und konsequentes Zugangsdaten-Management abgesichert, exponierte VPN-Appliances und Fernwartungswerkzeuge zeitnah gepatcht werden. Gegen das Abgreifen von Anmeldedaten aus Google Chrome sollte die Speicherung von Zugangsdaten in Browsern per Gruppenrichtlinie unterbunden und der Zugriff auf den LSASS-Speicher abgesichert werden. Das Einschleusen verwundbarer Treiber (BYOVD) sollte durch Treiber-Sperrlisten und Schutz vor Manipulation der EDR-Lösungen verhindert werden. Phishing über RMM-Werkzeuge wie „ScreenConnect“ erfordert eine besondere Absicherung von MSP-Zugängen. Die seitliche Bewegung über SMB, RDP und „PsExec“ sollte durch Netzsegmentierung eingedämmt werden. Schattenkopien und ESXi-Snapshots sollten vor unbefugter Löschung geschützt und überwacht werden.
Chronologie
- 08.10.2022 Erste bekannte Aktivität
- 11.09.2026 Zuletzt aktiv
Erwähnt in
- Cisco: Zwei FMC-Schwachstellen von drei Angreifergruppen ausgenutzt 11.09.2026
- Cisco Talos: Drei Angreifergruppen nutzen FMC-Lücken für Qilin-Ransomware und Cyclops Blink 10.09.2026
- Cisco und CISA warnen vor Angriffen auf Secure Firewall Management Center 10.09.2026
- Nutex: Hacker stahlen Patienten- und Mitarbeiterdaten – Gentlemen-Gang bekennt sich 07.09.2026
- CISA nimmt sieben ausgenutzte Schwachstellen in den KEV-Katalog auf — Angreifer zielen auf KI-Infrastruktur 03.09.2026
- Wiederholbarkeit statt Raffinesse: Warum ClickFix und bordeigene Werkzeuge die Angriffsstatistik dominieren 01.09.2026
- US-Waffenbehörde ATF bestätigt "schwerwiegenden Vorfall" nach Qilin-Erpresserangriff 28.08.2026
- US-Bundesbehörde ATF bestätigt Cybervorfall nach Bekennerschreiben von Qilin 28.08.2026
- US-Waffenbehörde ATF bestätigt Ransomware-Angriff auf System mit Ermittlungszielen 28.08.2026
- „Ransom Busters“ kontaktiert Ransomware-Opfer und fordert bis zu 60.000 Dollar 18.08.2026
- Rapid7: KI-getriebener Schwachstellenanstieg überfordert klassische Patch-Zyklen 18.08.2026
- AnMed meldet kompromittierte Facebook-Seite nach laufendem Cyberangriff 11.08.2026
- Stade Français stellt Systeme nach Cyberangriff wieder her und untersucht möglichen Datenabfluss 07.08.2026
- Amgen meldet Diebstahl von Patientendaten aus Cloud-Systemen externer Anbieter 03.08.2026
- Südkoreanische Behörden warnen vor technischer Verbindung zwischen Lazarus und Gunra-Ransomware 30.07.2026
- DevMan betreibt zentrales RaaS-Portal für Builds, Opferverwaltung und Auszahlungen 25.07.2026
- Check Point schließt aktiv ausgenutzte Zero-Day-Lücke in SmartConsole 23.07.2026
- Check Point bestätigt ausgenutzte Zero-Day-Lücke in Management-Produkten 23.07.2026
- Ransomware-Angriff bremst Japans Tiefkühl-Lieferkette bei Nichirei aus 23.07.2026
- Black Kite: Ransomware-Angriffe nehmen deutlich zu, neue Gruppen treiben das Tempo 22.07.2026