← Tous les acteurs

Qilin

Alias: Agenda, Qilin ransomware, Agenda ransomware

Date de révision du profil source: 2026-05-31

Ajout au registre de la source: 2022-10-08 · Instantané de la source: 2026-09-15

Les métadonnées de la source ne sont pas vérifiées de manière indépendante. La date d’enregistrement n’est pas nécessairement celle de la première attaque. Les résumés de source sont traduits automatiquement si nécessaire ; le flux peut contenir des évaluations anciennes.

État de la recherche: Dossier documenté existant

Traduction générée localement ; la révision linguistique reste à effectuer.

Synthèse pour la direction

Qilin, précédemment appelé Agenda, est une opération RaaS avec un accent fort sur la double extorsion, l'impact des soins, Linux/ESXi charges utiles et l'évitement de défense.

Qilin devrait être examiné comme un risque de continuité et de données, en particulier lorsque l'identité, l'accès à distance, la virtualisation, les sauvegardes et les données sensibles ne sont pas suffisamment séparés.

Les cinq dernières victimes revendiquées connues

Chargement des revendications enregistrées…

    Il s’agit de revendications publiques attribuées au groupe, et non d’intrusions confirmées de manière indépendante. Les dates indiquent la publication ou la découverte, pas nécessairement l’attaque.

    Résumé de la gestion

    Qilin , également connu sous le nom d'Agenda, est une opération de ransomware-a-service qui est en cours de rapport public depuis 2022. Le groupe a reçu une large attention des incidents ayant un impact sociétal majeur, y compris l'attaque sur Synnovis, un fournisseur de services de pathologie pourNHS - les hôpitaux de Londres.Qilin pourAmuneth n'est pas seulement un profil technique, mais aussi un exemple de ransomware comme risque de continuité sociale.

    Microsoft décritQilin /Linux -détections dans le cadre d'une opération RaaS que Linux /ESXi -cibles peuvent frapper etBYOVD- peut utiliser des techniques pour désactiver les logiciels antivirus.Qilin pertinents pour les organisations avec virtualisation, Linux serveurs, hyperviseurs et plateformes de sauvegarde centrales.Windows Endpoints.

    Pour le conseil d'administration, la question essentielle est de savoir si une organisation peut rapidement déterminer quels processus critiques dépendent des systèmes concernés.ERP ou les services de fichiers peuvent avoir des conséquences sociales ou opérationnelles directes.Qilin Les demandes doivent donc être évaluées sur la base de l'enregistrement des données et de l'impact du processus.

    Groupement et développement

    Qilin/Agenda est décrit dans des sources publiques comme RaaS avec des filiales et des charges utiles personnalisables. Le nom Calendrier est retourné à des rapports antérieurs; Qilin est le plus récent, plus célèbre nom de marque. Comme pour d'autres opérations RaaS, l'accès exact peut varier par incident, tandis que l'infrastructure d'extorsion et l'impression de publications restent reconnaissables.

    HC3 mises en garde en 2024 contre Qilin dans le secteur de la santé et de la santé publique, y compris après l'attaque Synnovis. Les environnements de soins sont attrayants pour l'extorsion parce que les temps d'attente, la vie privée et la pression sociale se rassemblent.

    Pour les organisations, Qilin doivent être gérés comme un profil vivant. De nouvelles revendications peuvent indiquer des préférences d'affiliation changeantes, de nouveaux focus Linux ou ESXi, d'autres techniques de compétences EDR- ou un changement de secteur.

    Exploitation et chaîne d'attaque

    L'enquête commence avec l'accès.VPN , pare-feu,RDP ,SSO , identité,EDR , les journaux de sécurité des procurations et des courriels.MFA - les changements, la réinitialisation des mots de passe, l'accès à distance depuis des endroits inhabituels, les systèmes de bord vulnérables et les anciens comptes de service.Qilin -comme les incidents peuvent commencer par une activité de connexion apparemment normale.

    Après l'accès suit exploration, construction de privilèges et préparation. Recherche de domaine découverte, recensement de partage, accès aux justificatifs, changements de groupe admin, PowerShell, WMI, RDP- sauts, création de service à distance, accès aux hyperviseurs, Linux serveurs et plateformes de sauvegarde. Vérifiez que les interfaces de gestion étaient accessibles depuis des postes de travail réguliers.

    Le Linux /ESXi -dimension nécessite une attention particulière. Collectez des hypervisorlogs,SSH- authentification, historique de shell où le son criminalistique, événements console de gestion,VM- stop actions, instantanés, accès datastore et journaux de dépôt de sauvegarde. Si l'acteur touche la virtualisation, la récupération peut être retardée à grande échelle.

    La recherche de données importantes, la compression, les répertoires de mise en scène, les téléchargements de cloud, le trafic sortant inconnu, EDR-tampering et les charges utiles ransomware. BYOVD-context signifie que la détérioration des outils de sécurité devrait non seulement être considérée comme un effet secondaire mais aussi comme une phase d'incident active.

    Les attaques contre des affaires publiques

    Qilin , précédemment Calendrier, est une opération RaaS qui a reçu une attention supplémentaire en raison de l'impact des soins de santé etLinux /ESXi -charges utiles ciblées. Microsoft décrit Ransom:Linux /Qilin ... comme charge utile pourLinux /ESXi systèmes qui chiffre les fichiers avec des extensions .qilin et place les notes de rançon avec les instructions de paiement Tor.

    Microsoft mentionne également BYOVD- tactiques pour désactiver les logiciels antivirus et se réfère à l'abus de vulnérabilités connues telles que CVE-2024-21762 et CVE-2023-27532. Cela rend Qilin pertinent pour les organisations avec des systèmes de bord vulnérables et une gestion faible de Linux ou virtualisation.

    Le modèle de victime montre que l'impact de la chaîne peut être important. Synnovis a clairement indiqué qu'une attaque contre un fournisseur de services pourrait avoir des conséquences directes sur les processus de soins, le diagnostic et la planification.

    La défense contre Qilin devrait donc être plus large que les Windows paramètres : SSH, ESXi, sauvegardes, comptes privilégiés, conducteurs de sécurité et processus d'urgence sont tous en jeu.

    IOC et artefacts connus

    Microsoft mentionne .qilin comme extension de fichier à Ransom:Linux /Qilin !rfn. Un fichier vague soudain avec cette extension indique la phase d'impact et devrait conduire directement à l'isolement et au contrôle des hyperviseurs et des serveurs Linux.

    Microsoft décrit les notes de rançon avec les instructions de paiement Tor dans le cadre du Qilin /Linux -payload. Le nom exact des notes peut varier selon la variante, mais la présence de telles notes sur Linux /ESXi -systems est un artefact important.

    BYOVD- signaux sont importants: les conducteurs volnerables inattendus, les services de sécurité interrompus, les changements politiques EDR- et les trous de log. Ce sont des artefacts d'évitement de défense qui peuvent être visibles avant ou pendant le chiffrement.

    CVE-2024-21762 etCVE-2023-27532 sont mentionnés par Microsoft dansQilin -context. Les organisations qui ont Fortinet ou une exposition liée à la sauvegarde doivent vérifier l'état du patch et les journaux autour de ces vulnérabilités.

    Victimes et contexte historique

    L'affaire Synnovis montre que Qilin impacts peuvent aller au-delà de IT. La perturbation des services de pathologie affecte le diagnostic, la planification, les processus hospitaliers et les soins aux patients.

    Registre parQilin - secteur de demande, pays, impact du processus, types de données, date de la demande, statut et source de publication. Pour les soins et la fonction publique, des dossiers supplémentaires devraient être établis afin de déterminer si les partenaires de chaîne ou les citoyens peuvent être touchés indirectement.

    Détection et suivi

    Priorités : forte MFA, coupe d'accès à distance, patching des systèmes de bord, segmentage des hyperviseurs, restriction de SSH et interfaces de gestion, comptes admin séparés, EDR-, durcissement, contrôle du pilote, séparation de sauvegarde et tests de récupération pour la virtualisation.

    Dans uneQilin - le triage hit devrait examiner directement l'impact des processus. Y a-t-il des soins, de la production, de la logistique ou du service public dépendant de la victime?Linux /ESXi ou des systèmes de sauvegarde ont été touchés? Ces questions déterminent l'urgence.

    Dossier médico-légal approfondi

    Qilin recherches devraient avoir un impact sur les processus dès le début. Dans le cas d'un fournisseur de soins de santé ou d'un autre prestataire de services critiques, un incident technique peut conduire directement à des rendez-vous retardés, des diagnostics perturbés, des processus d'urgence manuels ou une perturbation des partenaires de la chaîne.

    LesLinux etESXi les composants nécessitent d'autres sources de log que les classiquesWindows ransomware.SSH - authentification, activité de sudo ou de shell, gestion hyperviseur, accès datastore,VM - arrêter les actions, les changements d'instantanés, les événements de stockage et les journaux de sauvegarde. Si ces ressources ne sont pas enregistrées centralement, c'est un risque structurel.Qilin montre que la virtualisation ne doit pas être traitée comme un problème technique.

    BYOVD Il faut étudier attentivement les problèmes de sécurité et les problèmes de fonctionnement des outils.EDR- déterminer si l'acteur a délibérément désactivé les défenses ou causé des perturbations dues à des actions de rétablissement. Cette différence est importante pour la portée et pour évaluer si l'acteur avait encore le contrôle.

    L'identité reste la couche de liaison.Linux ouESXi est affectée, la route commence souvent par des comptes, consoles de gestion ou accès à distance.SSO ,VPN , comptes privilégiés, comptes de services,SSH les clés, les comptes de verre de rupture et les coffres-forts de mot de passe.Windows ,Linux , hyperviseurs et sauvegardes. Le chevauchement entre ces couches augmente l'impact.

    Qilin demandes peuvent utiliser la pression de publication lorsque les types de données sont plus importants que le volume. Enregistrer si des échantillons de données existent, quels ministères ou systèmes contiennent les données et si les fournisseurs ou les citoyens ont été indirectement touchés. Cela rend le rapport utile pour les obligations de communication et de déclaration.

    La validation de récupération doit aller au-delà des systèmes en ligne. Testez si les machines virtuelles sont fiables, si les sauvegardes sont propres ou si les identifiants ont été tournés, si les administrateurs hyperviseurs ont été remis à neuf et si la journalisation a été améliorée.Qilin l'incident sans validation de récupération peut laisser derrière lui des risques dans les couches de gestion qui sont nécessaires rapidement à nouveau pendant la crise.

    Que chercher

    Qilin, précédemment Calendrier, mérite l'attention par double extorsion, impact Linux/ESXi et attaques de perturbation des processus majeurs. Notez accès à distance, comptes valides, accès aux hyperviseurs, Linux serveurs, sauvegardes, EDR- brouillage et grands transferts de données.

    Les signaux importants incluent les signaux suspectsVPN ouSSH- logins, nouveaux comptes privilégiés, actions de gestion surESXi ou vCenter,VM - les actions d'arrêt, l'accès aux datastore, les journaux de console de sauvegarde, la déficience des outils de sécurité, les pilotes suspects, les répertoires de mise en place et les téléchargements de cloud.

    Qilin est particulièrement dangereux pour les organisations où la défaillance technique a des conséquences sociales ou opérationnelles directes. La prise en charge, la logistique, la production, l'éducation et les services publics ne devraient pas seulement examiner les systèmes chiffrés mais aussi l'impact sur les processus.

    Comment vous armer contre Qilin

    Protégez la virtualisation et la gestion Linux. Limite SSH, vCenter, ESXi, plate-formes de stockage et de sauvegarde pour séparer les comptes de gestion et les réseaux de gestion.

    Assurez-vous que la récupération est possible en dehors du domaine primaire. Utilisez des identifiants séparés, des sauvegardes immuables ou hors ligne, des tests de récupération d'environnement virtuel et des procédures d'urgence critiques de processus.Qilin - l'impact est souvent plus que des paramètres.

    Surveillez l'évitement de la défense.EDR- les changements de politique et les trous de log.BYOVD-- Comme les signaux doivent être examinés immédiatement, ils peuvent indiquer une préparation à un impact plus large.

    Caractéristiques des victimes et enseignements tirés

    Qilin ont reçu une large attention des incidents ayant un impact sur les soins, y compris Synnovis. La leçon est qu'une attaque contre un fournisseur de services peut avoir des conséquences directes pour les hôpitaux, les patients, la planification et le diagnostic.

    Pour les visiteurs, la leçon la plus importante est que Linux, ESXi et sauvegardes ne devraient pas tomber en dehors de la ransomware weasurability. Si vous surveillez seulement Windows paramètres, vous pouvez manquer le calque où la continuité est effectivement atteinte.

    Utiliser Qilin comme test de continuité des opérations : quels processus devraient être considérés lorsque les hyperviseurs, les systèmes de laboratoire, les partages de fichiers ou les fournisseurs échouent ?

    Un contrôle pratique est de vérifier si la gestion hyperviseur, SSH- consoles d'accès et de sauvegarde ne peuvent être accessibles que via des comptes de gestion séparés. Si les comptes de domaine ordinaires peuvent toucher ces couches, l'impact du comportement similaire à Qilin est beaucoup plus grand.

    Vérifiez également si les processus critiques ont une voie d'urgence. Si le diagnostic, la planification de production ou le traitement logistique échouent à travers une seule couche IT-, ce risque devrait être connu à l'avance et non seulement découvert lors d'une crise ransomware.

    Indicateurs de compromission (IOC)

    Les indicateurs sont des observations historiques, pas la preuve d’une infection actuelle. Vérifiez la source, l’ancienneté et le contexte avant toute détection ou tout blocage ; les outils d’administration légitimes peuvent générer des faux positifs.

    TypeValeurSourceContexte
    extension.qilinMicrosoft Security Intelligence Ransom:Linux/Qilin!rfnLinux /ESXi extension de fichier chiffrée
    behaviorransom note with Tor payment instructions on Linux/ESXi systemsMicrosoft Security Intelligence Ransom:Linux/Qilin!rfnArtefact de phase d'impact
    techniqueBYOVD to deactivate antivirus/security toolsMicrosoft Security Intelligence Ransom:Linux/Qilin!rfnMode d'évacuation de la défense
    cveCVE-2024-21762Microsoft Security Intelligence Ransom:Linux/Qilin!rfnVulnérabilité connue guidée dans le contexte Qilin
    cveCVE-2023-27532Microsoft Security Intelligence Ransom:Linux/Qilin!rfnLa vulnérabilité au vol de justificatifs guidé dans le contexte Qilin

    Sources

    Éléments probants et limites

    L’attribution reflète l’évaluation de la source, pas une identité vérifiée. Une inscription sur un site de fuite ne prouve à elle seule ni chiffrement, ni vol de données, ni vulnérabilité précise, ni relation d’affiliation. Les informations manquantes restent explicitement signalées.