Группа Qilin, действующая с 2022 года, к началу 2026 года стала самой активной программой-вымогателем как услуга (RaaS) по числу атакованных организаций. По данным публичных отслеживающих ресурсов, группа заявила о более чем 1900 жертвах на своём сайте утечек, а ежемесячный прирост превышает 100 новых инцидентов. Qilin поглотила значительную часть аффилиатов из disrupted-групп RansomHub, LockBit и ALPHV (BlackCat), что позволило ей занять доминирующее положение среди всех RaaS-операций.
Описание
Qilin изначально появилась под именем Agenda, но провела ребрендинг и модернизацию инструментария. Операторы используют модель двойного вымогательства: сначала похищаются данные, затем шифруются системы, а жертве требуют плату за нераспространение информации и восстановление файлов. Аффилиаты получают 80-85% выкупа, оставшаяся доля уходит операторам за поддержание инфраструктуры, полезной нагрузки (payload), сайта утечек и портала переговоров.
Основной вектор начального доступа - периметральные VPN-устройства. В ходе расследований, проведённых компанией Zensec (ранее Solace Cyber), эксперты зафиксировали эксплуатацию Fortinet SSL VPN, SonicWall SSL VPN, Cisco AnyConnect, а также открытых RDP-соединений. Атаки почти всегда становились возможными из-за слабых паролей, отсутствия многофакторной аутентификации (MFA), повторного использования учётных записей или необновлённых устройств. Zensec в отчёте отметила, что в 2025-2026 годах главной точкой входа стали брандмауэры Cisco ASA, Fortinet и SonicWall - при этом большинство жертв использовали актуальные прошивки, но не включали блокировку учётных записей после неудачных попыток входа.
После проникновения Qilin применяет предсказуемый набор инструментов, который редко блокируется защитными решениями. Для разведки сети повсеместно используются Advanced IP Scanner и Advanced Port Scanner, реже - NetScan и PowerShell-команды для перебора хостов. Повышение привилегий осуществляется через сканирование SYSVOL для поиска паролей, слабые пароли администраторов домена и дампы памяти LSASS и NTDS.dit с помощью Mimikatz или задачи из диспетчера задач. Для закрепления и управления (C2) злоумышленники применяют легитимные инструменты удалённого администрирования (RMM): MeshAgent/MeshCentral, Splashtop, RustDesk, AnyDesk, Atera, Chrome Remote Desktop, а также OpenSSH для туннелирования RDP.
Латеральное перемещение обычно выполняется через RDP с VPN-диапазонов, PsExec и Impacket psexec.py для Windows-хостов, а для ESXi и NAS - через SSH. Перед выгрузкой данных злоумышленники архивируют файлы с помощью WinRAR или 7-Zip, а затем передают их через Rclone по SFTP, Cyberduck в Backblaze B2, MEGAcmd в облако MEGA или FileZilla на контролируемый атакующими FTP. Скорость выгрузки намеренно ограничивается (например, до 500 мегабит в секунду), чтобы избежать обнаружения. Обход защиты включает ручное удаление антивирусов, использование GMER, отключение Microsoft Defender и очистку журналов событий Windows.
Шифрование в первую очередь направлено на гипервизоры (Hyper-V, ESXi), серверы резервного копирования и сетевые хранилища (NAS). Qilin применяет индивидуальные имена payload (например, инициалы компании), пользовательские расширения и стандартную записку README-RECOVER-<10символов>.txt. В некоторых случаях шифрование выполняется на уровне виртуальных дисков (VMDK, VHDX), оставляя конечные устройства нетронутыми. После завершения шифрования жертва получает массовое письмо с домена bizalerts[.]de, где указывается срок публикации данных на сайте утечек Tor.
Последствия атак Qilin критичны для организаций: утечка конфиденциальных данных, длительный простой производства из-за недоступности виртуальных машин и резервных копий, а также репутационный и финансовый ущерб. Отсутствие MFA, слабая защита учётных записей VPN и незаблокированные RDP-порты остаются основными факторами, позволяющими группе быстро проникать в инфраструктуру. Zensec рекомендует внедрить многофакторную аутентификацию для всех удалённых подключений, своевременно обновлять прошивки брандмауэров, использовать EDR (системы обнаружения и реагирования на конечных точках) с защитой от удаления, а также изолировать гипервизоры и серверы управления в отдельные сегменты сети. Особое внимание стоит уделить мониторингу подозрительных RMM-инструментов и утилит для передачи данных, таких как Rclone, MEGAcmd и FileZilla, которые Qilin использует для выгрузки похищенной информации.
Тенденция поглощения аффилиатов из разгромленных группировок свидетельствует о консолидации рынка RaaS: Qilin становится основным операционным центром для бывших участников LockBit и ALPHV. Это делает группу наиболее вероятным источником будущих атак на средний и крупный бизнес в 2026 году.
Индикаторы компрометации
SHA256
- 1e675a17812da93b4404668a246d7f5623b899f641b9d8851046e48239193154
- 3b7e78f522ecefd3fbd3435a762666b0189e08d3742fc020f1a445ee5c56d74e
- 54e3b5a2521a84741dc15810e6fed9d739eb8083cb1fe097cb98b345af24e939
- ccecec4b0943249115db03694c2a6ed089715679d490863a88a938ec7b3654a1
- e8a3e804a96c716a3e9b69195db6ffb0d33e2433af871e4d4e1eab3097237173
- fefb897d1d63a7bd3c3fde0c18fb0037a3dbb85e39ed0da391d141be4b1082bf