Qilin
Alias: Agenda, Qilin ransomware, Agenda ransomware
Fecha de revisión del perfil de origen: 2026-05-31
Añadido al registro de la fuente: 2022-10-08 · Instantánea de la fuente: 2026-09-15
Los metadatos de la fuente no se han verificado de forma independiente. La fecha de registro no es necesariamente la del primer ataque. Los resúmenes de la fuente se traducen automáticamente cuando es necesario; el flujo puede contener evaluaciones antiguas.
Estado de la investigación: Expediente investigado existente
Traducción generada localmente; la revisión lingüística está pendiente.
Resumen ejecutivo
Qilin, anteriormente también llamada Agenda, es una operación RaaS con fuerte énfasis en doble extorsión, impacto de cuidado, Linux/ESXi cargas de pago y evitación de defensa.
Qilin deben ser investigados como un riesgo de continuidad y datos, especialmente cuando la identidad, el acceso remoto, la virtualización, las copias de seguridad y los datos sensibles no están suficientemente separados.
Las últimas cinco víctimas reivindicadas conocidas
Cargando reivindicaciones guardadas…
Son reivindicaciones públicas atribuidas al grupo, no intrusiones confirmadas de forma independiente. Las fechas indican publicación o descubrimiento, no necesariamente el ataque.
Resumen de la gestión
Qilin, también conocido como Agenda, es una operación de ransomware-as-servicio que ha estado en la presentación pública desde 2022. El grupo recibió amplia atención por incidentes con impactos sociales importantes, incluyendo el ataque a Synnovis, un proveedor de servicios patológicos para NHS hospitales en Londres. Por lo tanto, Qilin para Amuneth no es sólo un perfil técnico, sino también un ejemplo de ransomware como riesgo de continuidad social.
Microsoft describeQilin /Linux -detecciones como parte de una operación RaaS queLinux /ESXi -targets pueden golpear y BYOVD- puede utilizar técnicas para deshabilitar software antivirus.Qilin relevante para organizaciones con virtualización, servidores Linux, hipervisores y plataformas centrales de respaldo.Windows Endpoints.
Para el consejo, la pregunta clave es si una organización puede determinar rápidamente qué procesos críticos dependen de los sistemas afectados. En el caso de atención, producción, logística y servicios públicos, diagnósticos, planificación, archivos, ERP o servicios de archivo pueden tener consecuencias sociales o operacionales directas. Por lo tanto, Qilin reclamaciones deben evaluarse en el almacenamiento de datos y el impacto del proceso.
Grupo y desarrollo
Qilin/Agenda se describe en fuentes públicas como RaaS con afiliados y cargas de pago personalizables. El nombre Calendario es devuelto a informes anteriores; Qilin es el nombre más reciente, más famoso de marca. Como con otras operaciones de RaaS, el acceso exacto puede variar por incidente, mientras que la infraestructura de extorsión y la impresión de publicación siguen siendo reconocibles.
El grupo es relevante para el impacto sectorial. HC3 advertido en 2024 de Qilin en relación con el sector Salud y Salud Pública, incluso después del ataque Synnovis. Los ambientes de cuidado son atractivos para la extorsión porque se reúnen horas de trabajo, privacidad y presión social. Esta lógica también se aplica a otras organizaciones donde el standstill operacional se vuelve rápidamente visible.
Para las organizaciones, Qilin deben ser gestionados como un perfil de vida. Nuevas reclamaciones pueden indicar cambios en las preferencias de los afiliados, nuevo enfoque Linux o ESXi, otras técnicas de EDR-kill o cambio sectorial.
Operación y cadena de ataque
La investigación comienza con acceso. Recopila VPN, firewall, RDP, SSO, registros de identidad, EDR, proxy y seguridad del correo. Cheque cuentas válidas, MFA- cambios, resetes de contraseña, acceso remoto desde lugares inusuales, sistemas de bordes vulnerables y cuentas de servicio antiguos. Los incidentes similares a Qilin pueden comenzar con actividad de inicio de sesión aparentemente normal.
Después de acceso sigue la exploración, construcción y preparación de privilegios. Buscar descubrimiento de dominios, enumeración de acciones, acceso credencial, cambios del grupo de administración, PowerShell, WMI, RDP- saltos, creación de servicios remotos, acceso a hipervisores, servidores Linux y plataformas de respaldo. Compruebe que las interfaces de gestión eran accesibles desde estaciones regulares de trabajo.
La Linux /ESXi -dimensión requiere atención especial. Recoger hipervisorlogs,SSH- autenticación, historia de shell donde forensemente sonar, eventos de consola de gestión, VM- acciones de parada, instantáneas, acceso a datastore y registros de repositorio de respaldo. Si el actor golpea la virtualización, recuperación puede ser retrasado en una gran escala.
El diodo y el cifrado de datos deben ser examinados por separado. Buscar entradas grandes de archivos, compresión, directorios de estadificación, cargas en la nube, tráfico fuera de límites desconocidos, EDR-tampering y payloads ransomware. BYOVD-context significa que el deterioro de las herramientas de seguridad no sólo debe considerarse como un efecto secundario sino como una fase activa del incidente.
Patrón de ataque en casos públicos
Qilin, previamente Calendario, es una operación RaaS que recibió atención extra debido al impacto sanitario y Linux/ESXi-focused payloads. Microsoft describe Ransom:Linux/Qilin!rfn como un payload para los sistemas Linux/ESXi que encriptan archivos con extensiones .qilin y coloca notas de rescate con instrucciones de pago Tor.
Microsoft también menciona BYOVD- tácticas para deshabilitar software antivirus y se refiere a abuso de vulnerabilidades conocidas como CVE-2024-21762 y CVE-2023-27532. Esto hace que Qilin relevante para organizaciones con sistemas de bordes vulnerables y una gestión débil de Linux o virtualización.
El patrón de la víctima muestra que el impacto en cadena puede ser grande. Synnovis caso dejó claro que un ataque a un proveedor de servicios podría tener consecuencias directas para los procesos sanitarios, diagnóstico y planificación.
Por lo tanto, la defensa contra Qilin debe ser más amplia que Windows puntos finales: SSH, ESXi, copias de seguridad, cuentas privilegiadas, conductores de seguridad y procesos de emergencia están en juego.
COI y artefactos conocidos
Microsoft menciona .qilin como extensión de archivo a Ransom:Linux /Qilin !rfn. Un ficheros repentinos de onda con esta extensión indica la fase de impacto y debe conducir directamente al aislamiento y control de hipervisores y servidores Linux.
Microsoft describe notas de rescate con instrucciones de pago Tor como parte del Qilin /Linux -payload. El nombre exacto puede variar por variante, pero la presencia de tales notas enLinux /ESXi -systems es un artefacto importante.
BYOVD - las señales son importantes: conductores inesperados volnerables, servicios de seguridad interrumpidos,EDR- cambios de política y agujeros de tronco. Estos son artefactos de evitación de defensa que pueden ser visibles antes o durante la encriptación.
CVE-2024-21762 y CVE-2023-27532 son mencionados por Microsoft en Qilin-context. Organizaciones que tienen la exposición relacionada con Fortinet o backup deben comprobar el estado de parche y registros alrededor de estas vulnerabilidades.
Víctimas y contexto histórico
El caso Synnovis muestra que Qilin impactos pueden ir más allá de IT. La interrupción de los servicios patológicos afecta al diagnóstico, planificación, procesos hospitalarios y atención a pacientes. Estos ejemplos deben utilizarse en reuniones informativas para la gestión para explicar por qué la separación de respaldo, los procesos de crisis y la dependencia del proveedor son parte de la usabilidad ransomware.
Registro por Qilin-reclamación sector, país, impacto de procesos, tipos de datos, fecha de reclamación, estado de publicación y fuente. Para la atención y servicio público, se deben hacer registros adicionales para determinar si los socios de cadena o ciudadanos pueden verse afectados indirectamente.
Detección y seguimiento
Prioridades: fuerte MFA, corte de acceso remoto, parcheo de sistemas de bordes, segmentación de hipervisores, restricción de SSH e interfaces de gestión, cuentas de administración separadas, EDR- endurecimiento, control de controlador, separación de respaldo y pruebas de recuperación para la virtualización. Guardar registros fuera del dominio primario.
En un triaje de Qilin personas deben examinar directamente el impacto del proceso. ¿Hay cuidado, producción, logística o servicio público dependientes de la víctima? ¿Existen relaciones con los proveedores? ¿Han afectado a Linux/ESXi o sistemas de respaldo? Estas preguntas determinan urgencia.
Deep forensic file
Qilin investigaciones deben tener impacto en el proceso desde el principio. En caso de un proveedor de atención médica u otro proveedor de servicios crítico, un incidente técnico puede conducir directamente a citas demoradas, diagnósticos perturbados, procesos manuales de emergencia o interrupción de los socios de cadena. Por lo tanto, además de sistemas, el investigador debe identificar también procesos: qué servicio se redujo, qué datos fueron necesarios, qué alternativas existían y qué dependencias se hicieron visibles.
Los componentes Linux y ESXi requieren otras fuentes de registro que el clásico Windows ransomware. Recopilar SSH- autenticación, sudo o actividad shell, gestión hipervisor, acceso a datastores, acciones de parada VM-, cambios instantáneas, eventos de almacenamiento y registros de respaldo. Si estos recursos no se registran centralmente, es un riesgo estructural. Qilin muestra que la virtualización no debe ser tratada como una cuestión técnica.
BYOVD y la falta de seguridad de las herramientas deben ser investigados cuidadosamente. Busque controladores sospechosos, componentes inesperados del núcleo, procesos de seguridad interrumpidos,EDR- Determinar si el actor deliberadamente discapacitado o causa perturbaciones debido a acciones de recuperación. Esta diferencia es importante para su alcance y para evaluar si el actor todavía tenía control.
La identidad sigue siendo la capa de unión.Linux oESXi se ve afectada, la ruta comienza con frecuencia con cuentas, consolas de gestión o acceso remoto.SSO ,VPN , cuentas privilegiadas, cuentas de servicio,SSH claves, cuentas de cristal y caja fuerte. Documento que las cuentas tenían acceso aWindows ,Linux , hipervisores y respaldos. La superposición entre esas capas aumenta el impacto.
En la recopilación de datos, se debe prestar más atención a los cuidados sensibles, al personal o a los datos del cliente. Qilin reclamaciones pueden usar presión de publicación cuando los tipos de datos son más importantes que el volumen. Recordar si existen muestras de datos, qué departamentos o sistemas contienen los datos y si los proveedores o ciudadanos pueden haber sido afectados indirectamente.
La validación de la recuperación debe ir más allá de los sistemas en línea. Prueba si las máquinas virtuales son confiables, ya sean limpias o se han rotado credenciales, si se han reacondicionado administradores hipervisor y si ha mejorado el registro. Un incidente de Qilin sin validación de recuperación puede dejar atrás el riesgo en capas de gestión que se necesitan rápidamente durante la crisis.
Qué buscar
Qilin, Calendario anterior, merece atención a través de doble extorsión, Linux/ESXi impacto y principales ataques de interrupción del proceso. Nota acceso remoto, cuentas válidas, acceso a hipervisores, Linux servidores, backups, EDR- interferencia y transferencias de datos grandes.
Entre las señales importantes se incluyen VPN sospechosos o SSH-logins, nuevas cuentas privilegiadas, acciones de gestión en ESXi o vCenter, VM- acciones de parada, acceso a datastore, registros de consolas de respaldo, deterioro de herramientas de seguridad, controladores sospechosos, directorios de estadificación y cargas de nubes.
Qilin es particularmente peligroso para las organizaciones donde el fracaso técnico tiene consecuencias sociales o operacionales directas. La atención, logística, producción, educación y servicios públicos no sólo deben mirar sistemas cifrados sino también a impactos de procesos.
Cómo armarse contra Qilin
Protege la virtualización y Linux gestión. Limit SSH, vCenter, ESXi, plataformas de gestión de almacenamiento y respaldo para separar las cuentas de gestión y redes de gestión. Lograr estos sistemas centralmente; muchas organizaciones carecen de visibilidad aquí mismo.
Asegúrese de que la recuperación es posible fuera del dominio primario. Utilice credenciales separadas, copias de seguridad inmutables o offline, pruebas de recuperación en entorno virtual y procedimientos críticos de emergencia proceso.Qilin -como el impacto a menudo golpea más que los puntos finales.
Evitación de la defensa del monitor. Nota paró los servicios de seguridad, conductores sospechosos, EDR- cambios policiales y agujeros de tronco. Las señales similares BYOVD-- deben ser investigadas inmediatamente como pueden indicar preparación para mayor impacto.
Patrón y lecciones de las víctimas
Qilin recibieron una amplia atención de incidentes con impactos en la atención, incluyendo Synnovis. La lección es que un ataque a un proveedor de servicios puede tener consecuencias directas para hospitales, pacientes, planificación y diagnóstico.
Para los visitantes, la lección más importante es que Linux, ESXi y copias de seguridad no deben caer fuera de la tesoribilidad del ransomware. Si usted sólo monitorea Windows puntos finales, puede perderse la capa donde la continuidad se golpea realmente.
Use Qilin como prueba de continuidad de las operaciones: ¿qué procesos deben ser considerados cuando fallan los hipervisores, sistemas de laboratorio, archivadores o proveedores?
Un cheque práctico es probar si la gestión de hipervisores, SSH- acceso y consolas de respaldo sólo pueden ser accedidos mediante cuentas de administración separadas. Si las cuentas de dominio ordinario pueden tocar estas capas, el impacto del comportamiento similar al Qilin es mucho mayor.
También compruebe si los procesos críticos tienen una ruta de emergencia. Si el diagnóstico, la planificación de producción o el procesamiento logístico fallan a través de una sola capa IT-, ese riesgo debe ser conocido por adelantado y no sólo descubierto durante una crisis ransomware.
Indicadores de compromiso (IOC)
Los indicadores son observaciones históricas, no pruebas de una infección actual. Verifica la fuente, la antigüedad y el contexto antes de detectar o bloquear; las herramientas legítimas de administración pueden producir falsos positivos.
| Tipo | Valor | Fuente | Contexto |
|---|---|---|---|
| extension | .qilin | Microsoft Security Intelligence Ransom:Linux/Qilin!rfn | Linux /ESXi extensión de archivo cifrado |
| behavior | ransom note with Tor payment instructions on Linux/ESXi systems | Microsoft Security Intelligence Ransom:Linux/Qilin!rfn | Fabricación de fase de impacto |
| technique | BYOVD to deactivate antivirus/security tools | Microsoft Security Intelligence Ransom:Linux/Qilin!rfn | Patrón de evacuación de la defensa |
| cve | CVE-2024-21762 | Microsoft Security Intelligence Ransom:Linux/Qilin!rfn | La vulnerabilidad conocida guiada en Qilin contexto |
| cve | CVE-2023-27532 | Microsoft Security Intelligence Ransom:Linux/Qilin!rfn | vulnerabilidad de robo credencial guiada en Qilin contexto |
Fuentes
Evidencia y limitaciones
La atribución describe la evaluación de la fuente, no una identidad verificada. Una publicación en un sitio de filtraciones no demuestra por sí sola cifrado, robo de datos, una vulnerabilidad concreta ni una relación de afiliación. La información ausente se señala explícitamente.