Qilin
Aliasnamen: Agenda, Qilin ransomware, Agenda ransomware
Prüfdatum des Quellprofils: 2026-05-31
Zum Quellenregister hinzugefügt: 2022-10-08 · Quellenstand: 2026-09-15
Die Quellenmetadaten sind nicht unabhängig verifiziert. Das Registrierungsdatum ist nicht unbedingt das Datum des ersten Angriffs. Quellenzusammenfassungen werden bei Bedarf maschinell übersetzt; der Feed kann veraltete Einschätzungen enthalten.
Forschungsstand: Vorhandenes recherchiertes Dossier
Lokal erstellte maschinelle Übersetzung; die sprachliche Prüfung steht noch aus.
Management-Zusammenfassung
Qilin, früher auch Agenda genannt, ist eine RaaS-Operation mit starkem Schwerpunkt auf doppelter Erpressung, Pflegewirkungen, Linux/ESXi Nutzlasten und Abwehrvermeidung.
Qilin sollte als Kontinuitäts- und Datenrisiko untersucht werden, insbesondere wenn Identität, Fernzugriff, Virtualisierung, Backups und sensible Daten nicht ausreichend voneinander getrennt sind.
Die letzten fünf bekannten Opferbehauptungen
Gespeicherte Meldungen werden geladen…
Dies sind öffentliche Behauptungen, die der Gruppe zugeschrieben werden, keine unabhängig bestätigten Einbrüche. Die Daten bezeichnen Veröffentlichung oder Entdeckung, nicht unbedingt den Angriff.
Zusammenfassung der Verwaltung
Qilin , auch bekannt als Agenda ist eine Ransomware-as-a-Service-Operation, die seit 2022 in der öffentlichen Berichterstattung ist Die Gruppe erhielt breite Aufmerksamkeit von Vorfällen mit großen gesellschaftlichen Auswirkungen, einschließlich des Angriffs auf Synnovis, einen Pathologiedienstleister fürNHS - Krankenhäuser in London.Qilin fürAmuneth ist nicht nur ein technisches Profil, sondern auch ein Beispiel für Ransomware als soziales Kontinuitätsrisiko.
Microsoft beschreibt Qilin /Linux -Erkennungen als Teil eines RaaS-Betriebs, den Linux /ESXi -Ziele treffen können und BYOVD- kann Techniken verwenden, um Antivirensoftware zu deaktivieren.Qilin relevant für Organisationen mit Virtualisierung, Linux Servern, Hypervisoren und zentralen Backup-Plattformen.Windows Endpunkte.
Für den Vorstand ist die Kernfrage, ob eine Organisation schnell feststellen kann, welche kritischen Prozesse von den betroffenen Systemen abhängen. Im Falle der Pflege, Produktion, Logistik und öffentlichen Dienstleistungen können Diagnose-, Planungs-, Akten-, ERP- oder Dateidienste unmittelbare soziale oder operative Folgen haben. Qilin Ansprüche sind daher zu Datenspeicherung und Prozessauswirkungen zu beurteilen.
Gruppierung und Entwicklung
Qilin/Agenda wird in öffentlichen Quellen als RaaS mit verbundenen Unternehmen und anpassbaren Nutzlasten beschrieben. Der Name Kalender wird zu früheren Berichten zurückgegeben; Qilin ist der spätere, bekanntere Markenname. Wie bei anderen RaaS-Operationen kann der genaue Zugriff je nach Vorfall variieren, während Erpressungsinfrastruktur und Publikationsdruck erkennbar bleiben.
Die Gruppe ist relevant für die Auswirkungen auf den Sektor. HC3 warnte 2024 vor Qilin in Bezug auf den Gesundheits- und Gesundheitswesensektor, auch nach dem Synnovis-Angriff. Pflegeumgebungen sind attraktiv für Erpressungen, weil Betriebszeit, Privatsphäre und sozialer Druck zusammenkommen. Diese Logik gilt auch für andere Organisationen, bei denen ein operativer Stillstand schnell sichtbar wird.
Für Organisationen,Qilin Neue Ansprüche können auf sich ändernde Affiliate-Präferenzen hinweisen, neueLinux oderESXi Schwerpunkte, sonstigeEDR- Kill-Techniken oder Sektorverschiebung. Updates nur mit eindeutiger Quelle und Datum hinzufügen.
Operation und Angriffskette
Die Untersuchung beginnt mit dem Zugriff. Sammeln von VPN Firewall, RDP, SSO, Identitätsprotokolle, EDR, Proxy- und Mailsicherheitsprotokolle. Überprüfen Sie gültige Konten, MFA-Änderungen, Passwortrücksetzungen, Fernzugriff von ungewöhnlichen Standorten, anfälligen Edge-Systemen und alten Servicekonten. Qilin-ähnliche Vorfälle können mit scheinbar normalen Anmeldeaktivitäten beginnen.
Nach dem Zugriff folgt die Exploration, das Erstellen von Berechtigungen und die Vorbereitung. Suchen Sie nach Domain-Entdeckung, Freigabeaufzählung, Zugang zu Anmeldeinformationen, Admingruppenänderungen, PowerShell, WMI, RDP-Sprünge, Remotediensterstellung, Zugriff auf Hypervisoren, Linux-Server und Backup-Plattformen. Überprüfen Sie, ob Verwaltungsschnittstellen von regulären Arbeitsplätzen aus zugänglich waren.
Die Dimension Linux /ESXi erfordert besondere Aufmerksamkeit. Sammeln von Hypervisorlogs, SSH-Authentifizierung, Shell-Historie mit forensischem Sound, Managementkonsolenereignisse, VM-Stop-Aktionen, Snapshots, Datenspeicherzugriff und Backup-Repository-Logs. Wenn der Akteur die Virtualisierung trifft, kann sich die Wiederherstellung in großem Umfang verzögern.
Datendiode und Verschlüsselung sollten separat untersucht werden. Suche nach großen Dateieinträgen, Komprimierung, Staging-Verzeichnissen, Cloud-Uploads, unbekanntem Outbound-Datenverkehr, EDR- Manipulationen und Ransomware-Nutzlasten. BYOVD-context bedeutet, dass die Beeinträchtigung von Sicherheitstools nicht nur als Nebeneffekt, sondern auch als aktive Vorfallsphase angesehen werden sollte.
Angriffsmuster aus öffentlichen Fällen
Qilin, früher Kalender, ist eine RaaS-Operation, die aufgrund von Auswirkungen auf das Gesundheitswesen und Linux/ESXi-fokussierten Nutzlasten besondere Aufmerksamkeit erhielt. Microsoft beschreibt Ransom: Linux/Qilin!rfn als Nutzlast für Linux/ESXi-Systeme, die Dateien mit Qilin-Erweiterungen verschlüsselt und Lösegeldnotizen mit Tor-Zahlungsanweisungen platziert.
Microsoft erwähnt auch die BYOVD-Taktiken zur Deaktivierung von Antivirensoftware und verweist auf den Missbrauch bekannter Sicherheitslücken wie CVE-2024-21762 und CVE-2023-27532. Dies macht Qilin für Unternehmen mit anfälligen Edge-Systemen und schwachem Management von Linux oder Virtualisierung relevant.
Das Opfermuster zeigt, dass Kettenauswirkungen groß sein können. Der Fall Synnovis machte deutlich, dass ein Angriff auf einen Dienstleister direkte Konsequenzen für die Gesundheitsprozesse, Diagnose und Planung haben könnte.
Die Verteidigung gegen Qilin sollte daher breiter als Windows Endpunkte sein: SSH, ESXi, Backups, privilegierte Konten, Sicherheitstreiber und Notfallprozesse sind im Spiel.
Bekannte IOCs und Artefakte
Microsoft erwähnt .qilin als Dateierweiterung zu Ransom:Linux /Qilin!rfn. Eine plötzliche Wellendatei mit dieser Erweiterung zeigt die Impact-Phase an und sollte direkt zur Isolation und Kontrolle von Hypervisoren und Linux-Servern führen.
Microsoft beschreibt Lösegeldscheine mit Tor-Zahlungsanweisungen als Teil der Qilin /Linux-Payload. Der genaue Notizname kann je nach Variante variieren, aber das Vorhandensein solcher Hinweise auf Linux /ESXi-Systemen ist ein wichtiges Artefakt.
BYOVD-Signale sind wichtig: unerwartete, unbewegliche Treiber, nicht mehr verfügbare Sicherheitsdienste, EDR- Richtlinienänderungen und Logholes. Dies sind Artefakte zur Abwehrvermeidung, die vor oder während der Verschlüsselung sichtbar sein können.
CVE-2024-21762 und CVE-2023-27532 werden von Microsoft im Kontext Qilin erwähnt. „Organisationen, die Fortinet- oder Backup-bezogene Exposition haben, müssen den Patchstatus überprüfen und sich um diese Schwachstellen protokollieren.
Opfer und historischer Kontext
Der Fall Synnovis zeigt, dass Qilin Auswirkungen über IT hinausgehen können. Die Störung von Pathologiediensten wirkt sich auf Diagnose, Planung, Krankenhausprozesse und Patientenversorgung aus. Solche Beispiele sollten in Management-Briefings verwendet werden, um zu erklären, warum Backup-Trennung, Krisenprozesse und Lieferantenabhängigkeit Teil der Ransomware-Weability sind.
Register perQilin -Anspruchssektor, Land, Auswirkungen auf den Prozess, Datentypen, Antragsdatum, Veröffentlichungsstatus und Quelle; für die Pflege und den öffentlichen Dienst sollten zusätzliche Aufzeichnungen angefertigt werden, um festzustellen, ob Kettenpartner oder Bürger indirekt betroffen sein könnten.
Nachweis und Nachverfolgung
Prioritäten: starke MFA, Einschränkung des Fernzugriffs, Patching von Edge-Systemen, Segmentierung von Hypervisoren, Beschränkung von SSH und Managementschnittstellen, separate Admin-Konten, EDR-Hardening, Treibersteuerung, Backup-Trennung und Wiederherstellungstests für die Virtualisierung.
In einer Qilin-Treffer-Triage sollte man sich direkt mit den Prozessauswirkungen befassen. Gibt es Pflege, Produktion, Logistik oder öffentliche Dienstleistung, die vom Opfer abhängig sind? Gibt es Lieferantenbeziehungen? Sind Linux/ESXi oder Backup-Systeme betroffen? Diese Fragen bestimmen die Dringlichkeit.
Tiefe forensische Datei
Qilin Forschungsarbeiten sollten von Anfang an prozessrelevant sein. Im Falle eines Gesundheitsdienstleisters oder eines anderen kritischen Dienstleisters kann ein technischer Vorfall direkt zu Terminverspätungen, gestörten Diagnosen, manuellen Notfallprozessen oder Unterbrechungen der Kettenpartner führen. Daher muss der Prüfer neben Systemen auch Prozesse identifizieren: Welche Dienstleistung fiel aus, welche Daten wurden benötigt, welche Alternativen bestanden und welche Abhängigkeiten sichtbar wurden.
Die Komponenten Linux und ESXi erfordern andere Protokollquellen als die klassische Ransomware Windows. Sammeln von SSH-Authentifizierung, Sudo- oder Shell-Aktivitäten, Hypervisor-Management, Datenspeicherzugriff, VM-Stop-Aktionen, Snapshot-Änderungen, Speicherereignissen und Backup-Protokollen. Wenn diese Ressourcen nicht zentral protokolliert werden, ist das ein strukturelles Risiko. Qilin zeigt, dass Virtualisierung nicht als technisches Nebenproblem behandelt werden sollte.
BYOVD und Beeinträchtigungen von Sicherheitsinstrumenten müssen sorgfältig untersucht werden. Suchen Sie nach verdächtigen Treibern, unerwarteten Kernelkomponenten, nicht mehr laufenden Sicherheitsprozessen, Änderungen der EDR- Richtlinien und Logholes. Bestimmen Sie, ob der Akteur absichtlich die Abwehrmechanismen deaktiviert oder Störungen aufgrund von Wiederherstellungsaktionen verursacht hat. Dieser Unterschied ist wichtig für den Umfang und für die Beurteilung, ob der Akteur noch Kontrolle hatte.
Die Identität bleibt die verbindliche Schicht. Selbst wenn Linux oder ESXi betroffen sind, beginnt der Weg oft mit Konten, Verwaltungskonsolen oder Fernzugriff. Daher überprüfen Sie SSO, VPN, privilegierte Konten, Dienstkonten, SSH-Schlüssel, Glasbrecherkonten und Passwortsafes. Dokumentieren Sie, welche Konten Zugriff auf Windows, Linux, Hypervisoren und Backups hatten. Überlappung zwischen diesen Schichten erhöht die Wirkung.
Bei der Datenerhebung sollte besonders auf sensible Pflege-, Personal- oder Kundendaten geachtet werden. Qilin Anträge können Druck bei der Veröffentlichung ausüben, wenn Datentypen wichtiger sind als das Volumen; es ist aufzuzeichnen, ob Datenproben vorhanden sind, welche Abteilungen oder Systeme die Daten enthalten und ob Lieferanten oder Bürger indirekt betroffen sein könnten; dadurch wird der Bericht für Kommunikations- und Berichtspflichten nützlich.
Die Validierung der Wiederherstellung sollte über die Online-Systeme hinausgehen. Testen Sie, ob virtuelle Maschinen zuverlässig sind, ob Backups sauber sind oder Anmeldeinformationen geändert wurden, ob Hypervisoradministratoren überarbeitet wurden und ob sich die Protokollierung verbessert hat. Ein Qilin-Vorfall ohne Wiederherstellungsvalidierung kann in Managementebenen Risiken hinterlassen, die während der Krise schnell wieder benötigt werden.
Worauf zu achten ist
Qilin, früher Kalender, verdient Aufmerksamkeit durch doppelte Erpressung, Linux/ESXi Auswirkungen und große Prozessunterbrechungsangriffe. Hinweis Fernzugriff, gültige Konten, Zugriff auf Hypervisoren, Linux Server, Backups, EDR-Interferenzen und große Datenübertragungen.
Wichtige Signale sind verdächtige VPN- oder SSH--Logins, neue privilegierte Konten, Verwaltungsaktionen auf ESXi oder vCenter, VM-Stop-Aktionen, Datenspeicherzugriff, Backup-Konsolenprotokolle, Beeinträchtigung von Sicherheitstools, verdächtige Treiber, Staging-Verzeichnisse und Cloud-Uploads.
Qilin ist besonders gefährlich für Organisationen, deren technisches Versagen unmittelbare soziale oder betriebliche Folgen hat.
Wie man sich gegen Qilin wappnet
Schützen Sie Virtualisierung und Linux-Verwaltung. Begrenzen Sie SSH, vCenter, ESXi, Speicherverwaltungs- und Backup-Plattformen, um Verwaltungskonten und Managementnetzwerke zu trennen. Loggen Sie diese Systeme zentral; viele Organisationen haben hier keine Sichtbarkeit.
Verwenden Sie separate Anmeldeinformationen, unveränderliche oder offline Backups, Wiederherstellungstests in einer virtuellen Umgebung und kritische Prozess-Notfallverfahren. Qilin-ähnliche Auswirkungen treffen oft mehr als Endpunkte.
Sicherheitsdienste, verdächtige Fahrer, EDR- Richtlinienänderungen und Logholes. BYOVD-- ähnliche Signale müssen sofort untersucht werden, da sie auf eine breitere Wirkung hindeuten können.
Opfermuster und Lektionen
Qilin wurde bei Vorfällen mit gesundheitlichen Auswirkungen, darunter Synnovis, umfassend berücksichtigt.
Für Besucher ist die wichtigste Lektion, dass Linux, ESXi und Backups nicht außerhalb der Ransomware-Weasurability liegen sollten.Wenn Sie nur Windows Endpunkte überwachen, verpassen Sie möglicherweise die Ebene, auf der Kontinuität tatsächlich getroffen wird.
Qilin als Business Continuity Test verwenden: Welche Prozesse sollten bei Ausfall von Hypervisoren, Laborsystemen, Fileshares oder Lieferanten berücksichtigt werden? Technische Härtung und Notfallprozesse sollten gemeinsam bewertet werden.
Eine praktische Prüfung besteht darin, zu testen, ob Hypervisor-Management,SSH - Zugangs- und Backup-Konsolen können nur über separate Managementkonten abgerufen werden.Qilin -wie Verhalten ist viel größer.
Wenn Diagnose, Produktionsplanung oder Logistikabwicklung durch eine einzige IT-Schicht ausfallen, sollte dieses Risiko im Voraus bekannt sein und nicht nur während einer Ransomware-Krise entdeckt werden.
Kompromittierungsindikatoren (IOCs)
Indikatoren sind historische Beobachtungen, kein Beweis für eine aktuelle Infektion. Prüfen Sie Quelle, Alter und Kontext vor Erkennung oder Blockierung; legitime Verwaltungswerkzeuge können Fehlalarme auslösen.
| Typ | Wert | Quelle | Kontext |
|---|---|---|---|
| extension | .qilin | Microsoft Security Intelligence Ransom:Linux/Qilin!rfn | Linux / ESXi verschlüsselte Dateierweiterung |
| behavior | ransom note with Tor payment instructions on Linux/ESXi systems | Microsoft Security Intelligence Ransom:Linux/Qilin!rfn | Artefakt der Aufprallphase |
| technique | BYOVD to deactivate antivirus/security tools | Microsoft Security Intelligence Ransom:Linux/Qilin!rfn | Evakuierungsmuster der Verteidigung |
| cve | CVE-2024-21762 | Microsoft Security Intelligence Ransom:Linux/Qilin!rfn | Bekannte Vulnerabilität im Qilin Kontext |
| cve | CVE-2023-27532 | Microsoft Security Intelligence Ransom:Linux/Qilin!rfn | Anfälligkeit für den Diebstahl von Berechtigungen im Kontext Qilin |
Quellen
Belege und Einschränkungen
Die Zuordnung beschreibt die Einschätzung der Quelle, keine verifizierte Identität. Ein Eintrag auf einer Leak-Seite allein belegt weder Verschlüsselung noch Datendiebstahl, eine bestimmte Schwachstelle oder eine Affiliate-Beziehung. Fehlende Informationen werden ausdrücklich benannt.