Qilin
Aliassen: Agenda, Qilin ransomware, Agenda ransomware
Beoordelingsdatum bronprofiel: 2026-05-31
Toegevoegd aan de bronregistratie: 2022-10-08 · Bronmomentopname: 2026-09-15
De bronmetadata is niet onafhankelijk geverifieerd. De registratiedatum is niet noodzakelijk de eerste aanvalsdatum. Bronsamenvattingen zijn waar nodig automatisch vertaald; de feed kan verouderde beoordelingen bevatten.
Onderzoeksstatus: Bestaand onderzocht dossier
Managementsamenvatting
Qilin, eerder ook Agenda genoemd, is een RaaS-operatie met sterke nadruk op dubbele afpersing, zorgimpact, Linux/ESXi-payloads en verdedigingsontwijking.
Qilin moet worden onderzocht als continuiteits- en datarisico. De groep is vooral gevaarlijk wanneer identiteit, remote access, virtualisatie, back-ups en gevoelige data onvoldoende zijn gescheiden.
Laatste vijf bekende slachtofferclaims
Opgeslagen claims laden…
Dit zijn publieke claims die aan de groep worden toegeschreven, geen onafhankelijk bevestigde inbraken. Datums betreffen publicatie of ontdekking, niet noodzakelijk de aanvalsdatum.
Managementsamenvatting
Qilin, ook bekend onder de eerdere naam Agenda, is een ransomware-as-a-service operatie die sinds 2022 in publieke rapportages voorkomt. De groep kreeg brede aandacht door incidenten met grote maatschappelijke impact, waaronder de aanval op Synnovis, een pathologiedienstverlener voor NHS-ziekenhuizen in Londen. Daardoor is Qilin voor Amuneth niet alleen een technisch profiel, maar ook een voorbeeld van ransomware als maatschappelijk continuiteitsrisico.
Microsoft beschrijft Qilin/Linux-detecties als onderdeel van een RaaS-operatie die Linux/ESXi-doelen kan raken en BYOVD-technieken kan gebruiken om antivirussoftware uit te schakelen. Dat maakt Qilin relevant voor organisaties met virtualisatie, Linuxservers, hypervisors en centrale back-upplatformen. Het incidentrisico zit niet alleen op Windows endpoints.
Voor bestuur is de kernvraag of een organisatie snel kan bepalen welke kritieke processen afhankelijk zijn van de geraakte systemen. Bij zorg, productie, logistiek en publieke dienstverlening kan uitval van diagnostiek, planning, dossiers, ERP of file services directe maatschappelijke of operationele gevolgen hebben. Qilin-claims moeten daarom op datadiefstal én procesimpact worden beoordeeld.
Groepering en ontwikkeling
Qilin/Agenda wordt in publieke bronnen beschreven als RaaS met affiliates en aanpasbare payloads. De naam Agenda komt in oudere rapporten terug; Qilin is de latere, bekender geworden merknaam. Zoals bij andere RaaS-operaties kan de exacte toegang per incident verschillen, terwijl de afpersingsinfrastructuur en publicatiedruk herkenbaar blijven.
De groep is relevant door sectorimpact. HC3 waarschuwde in 2024 voor Qilin in relatie tot de Healthcare and Public Health-sector, mede na de Synnovis-aanval. Zorgomgevingen zijn aantrekkelijk voor afpersing omdat uptime, privacy en maatschappelijke druk samenkomen. Die logica geldt ook voor andere organisaties waar operationele stilstand snel zichtbaar wordt.
Voor organisaties moet Qilin als levend profiel worden beheerd. Nieuwe claims kunnen wijzen op veranderende affiliatevoorkeuren, nieuwe Linux- of ESXi-focus, andere EDR-killtechnieken of sectorverschuiving. Voeg updates alleen toe met duidelijke bron en datum.
Werkwijze en aanvalsketen
Onderzoek begint bij toegang. Verzamel VPN-, firewall-, RDP-, SSO-, identity-, EDR-, proxy- en mailsecuritylogs. Controleer geldige accounts, MFA-wijzigingen, password resets, remote access vanaf ongebruikelijke locaties, kwetsbare edge-systemen en oude serviceaccounts. Qilin-achtige incidenten kunnen starten met ogenschijnlijk normale loginactiviteit.
Na toegang volgt verkenning, privilege-opbouw en voorbereiding. Zoek naar domain discovery, share enumeration, credential access, admin group changes, PowerShell, WMI, RDP-sprongen, remote service creation, toegang tot hypervisors, Linuxservers en back-upplatformen. Controleer of beheerinterfaces vanaf gewone werkstations bereikbaar waren.
De Linux/ESXi-dimensie vraagt aparte aandacht. Verzamel hypervisorlogs, SSH-authenticatie, shell history waar forensisch verantwoord, beheerconsole-events, VM-stopacties, snapshots, datastoretoegang en back-uprepositorylogs. Als de actor virtualisatie raakt, kan herstel op grote schaal worden vertraagd.
Datadiefstal en encryptie moeten apart worden onderzocht. Zoek naar grote file reads, compressie, stagingdirectories, cloud uploads, onbekend outbound verkeer, EDR-tampering en ransomwarepayloads. BYOVD-context betekent dat security-tool impairment niet alleen als bijverschijnsel moet worden gezien, maar als actieve incidentfase.
Aanvalspatroon uit publieke cases
Qilin, eerder Agenda, is een RaaS-operatie die extra aandacht kreeg door zorgimpact en Linux/ESXi-gerichte payloads. Microsoft beschrijft Ransom:Linux/Qilin!rfn als payload voor Linux/ESXi-systemen die bestanden met .qilin-extensies versleutelt en ransom notes met Tor-betaalinstructies plaatst.
Microsoft noemt ook BYOVD-tactieken om antivirussoftware uit te schakelen en verwijst naar misbruik van bekende kwetsbaarheden zoals CVE-2024-21762 en CVE-2023-27532. Dit maakt Qilin relevant voor organisaties met kwetsbare edge-systemen en zwak beheer van Linux of virtualisatie.
Het slachtofferpatroon laat zien dat ketenimpact groot kan zijn. De Synnovis-casus maakte duidelijk dat een aanval op een dienstverlener directe gevolgen kan hebben voor zorgprocessen, diagnostiek en planning.
Verdediging tegen Qilin moet daarom breder zijn dan Windows endpoints: SSH, ESXi, back-ups, privileged accounts, security drivers en noodprocessen horen allemaal in beeld.
Bekende IOC's en artefacten
Microsoft noemt .qilin als bestandsextensie bij Ransom:Linux/Qilin!rfn. Een plotselinge golf bestanden met deze extensie wijst op de impactfase en moet direct leiden tot isolatie en controle van hypervisors en Linuxservers.
Microsoft beschrijft ransom notes met Tor-betaalinstructies als onderdeel van de Qilin/Linux-payload. De exacte notenaam kan per variant verschillen, maar aanwezigheid van dergelijke notes op Linux/ESXi-systemen is een belangrijk artefact.
BYOVD-signalen zijn belangrijk: onverwachte vulnerable drivers, gestopte securityservices, EDR-policywijzigingen en loghiaten. Dit zijn verdedigingsontwijkingsartefacten die vóór of tijdens encryptie zichtbaar kunnen zijn.
CVE-2024-21762 en CVE-2023-27532 worden door Microsoft genoemd in Qilin-context. Organisaties die Fortinet- of back-upgerelateerde exposure hebben, moeten patchstatus en logs rond deze kwetsbaarheden controleren.
Slachtoffers en historische context
De Synnovis-casus laat zien dat Qilin-impact verder kan gaan dan IT. Verstoring van pathologiediensten raakt diagnose, planning, ziekenhuisprocessen en patientenzorg. Zulke voorbeelden moeten in managementbriefings worden gebruikt om uit te leggen waarom back-upscheiding, crisisprocessen en leveranciersafhankelijkheid onderdeel zijn van ransomwareweerbaarheid.
Registreer per Qilin-claim sector, land, procesimpact, datatypes, claimdatum, publicatiestatus en bron. Voor zorg en publieke dienstverlening moet extra worden vastgelegd of ketenpartners of burgers indirect geraakt kunnen zijn.
Detectie en opvolging
Prioriteiten: sterke MFA, hardening van remote access, patching van edge-systemen, segmentatie van hypervisors, beperking van SSH en beheerinterfaces, gescheiden adminaccounts, EDR-hardening, driver-control, back-upscheiding en hersteltesten voor virtualisatie. Bewaar logs buiten het primaire domein.
Bij een Qilin-hit moet triage direct kijken naar procesimpact. Is er zorg, productie, logistiek of publieke dienstverlening afhankelijk van het slachtoffer? Zijn er leveranciersrelaties? Zijn Linux/ESXi- of back-upsystemen geraakt? Die vragen bepalen urgentie.
Verdiepend forensisch dossier
Qilin-onderzoek moet procesimpact vanaf het begin meenemen. Bij een zorgleverancier of andere kritieke dienstverlener kan een technisch incident direct leiden tot uitgestelde afspraken, verstoorde diagnoses, handmatige noodprocessen of verstoring van ketenpartners. De onderzoeker moet daarom naast systemen ook processen inventariseren: welke dienst viel uit, welke data was nodig, welke alternatieven bestonden en welke afhankelijkheden werden zichtbaar.
De Linux- en ESXi-component vraagt andere logbronnen dan klassieke Windows-ransomware. Verzamel SSH-authenticatie, sudo- of shellactiviteit, hypervisorbeheer, datastoretoegang, VM-stopacties, snapshotwijzigingen, storage-events en back-uplogs. Als deze bronnen niet centraal worden gelogd, is dat een structureel risico. Qilin maakt zichtbaar dat virtualisatie niet als technische bijzaak behandeld mag worden.
BYOVD- en security-tool impairment moeten zorgvuldig worden onderzocht. Zoek naar verdachte drivers, onverwachte kernelcomponenten, gestopte beveiligingsprocessen, EDR-policywijzigingen en loghiaten. Bepaal of de actor bewust verdedigingsmiddelen uitschakelde of dat verstoring door herstelacties ontstond. Dit verschil is belangrijk voor scope en voor de beoordeling of de actor nog controle had.
Identity blijft de verbindende laag. Zelfs wanneer Linux of ESXi geraakt wordt, begint de route vaak bij accounts, beheerconsoles of remote access. Controleer daarom SSO, VPN, privileged accounts, serviceaccounts, SSH keys, break-glass accounts en wachtwoordkluizen. Documenteer welke accounts toegang hadden tot Windows, Linux, hypervisors en back-ups. Overlap tussen die lagen vergroot impact.
Bij datadiefstal moet extra worden gelet op gevoelige zorg-, personeels- of klantdata. Qilin-claims kunnen publicatiedruk gebruiken waarbij datatypes belangrijker zijn dan volume. Leg vast of data samples bestaan, welke afdelingen of systemen de data bevatten, en of leveranciers of burgers indirect geraakt kunnen zijn. Dit maakt het verslag bruikbaar voor communicatie en meldplicht.
Herstelvalidatie moet verder gaan dan systemen online brengen. Test of virtuele machines betrouwbaar zijn, of back-ups schoon zijn, of credentials zijn geroteerd, of hypervisorbeheerders opnieuw zijn ingericht en of logging verbeterd is. Een Qilin-incident zonder herstelvalidatie kan latent risico achterlaten in beheerlagen die tijdens de crisis snel weer nodig zijn.
Waar u op moet letten
Qilin, eerder Agenda, verdient aandacht door dubbele afpersing, Linux/ESXi-impact en aanvallen met grote procesverstoring. Let op remote access, geldige accounts, toegang tot hypervisors, Linuxservers, back-ups, EDR-verstoring en grote dataverplaatsingen.
Belangrijke signalen zijn verdachte VPN- of SSH-logins, nieuwe privileged accounts, beheeracties op ESXi of vCenter, VM-stopacties, datastoretoegang, back-upconsolelogins, security-tool impairment, verdachte drivers, stagingdirectories en clouduploads.
Qilin is vooral gevaarlijk voor organisaties waar technische uitval direct maatschappelijke of operationele gevolgen heeft. Zorg, logistiek, productie, onderwijs en publieke dienstverlening moeten niet alleen naar versleutelde systemen kijken, maar naar procesimpact.
Hoe u zich wapent tegen Qilin
Bescherm virtualisatie en Linuxbeheer. Beperk SSH, vCenter, ESXi, storagebeheer en back-upplatformen tot gescheiden beheeraccounts en managementnetwerken. Log deze systemen centraal; veel organisaties missen juist hier zicht.
Zorg dat herstel buiten het primaire domein kan. Gebruik gescheiden credentials, immutable of offline back-ups, recoverytesten voor virtuele omgevingen en noodprocedures voor kritieke processen. Qilin-achtige impact raakt vaak meer dan endpoints.
Monitor verdedigingsontwijking. Let op gestopte securityservices, verdachte drivers, EDR-policywijzigingen en loghiaten. BYOVD-achtige signalen moeten direct worden onderzocht, omdat ze kunnen wijzen op voorbereiding voor bredere impact.
Slachtofferpatroon en lessen
Qilin kreeg brede aandacht door incidenten met zorgimpact, waaronder Synnovis. De les is dat een aanval op een dienstverlener directe gevolgen kan hebben voor ziekenhuizen, patiënten, planning en diagnostiek. Ketenimpact is dus essentieel.
Voor bezoekers is de belangrijkste les dat Linux, ESXi en back-ups niet buiten ransomwareweerbaarheid mogen vallen. Wie alleen Windows endpoints monitort, mist mogelijk de laag waar continuïteit werkelijk wordt geraakt.
Gebruik Qilin als toets voor business continuity: welke processen vallen stil bij uitval van hypervisors, laboratoriumsystemen, fileshares of leveranciers? Technische hardening en noodprocessen horen samen te worden beoordeeld.
Een praktische check is om te testen of hypervisorbeheer, SSH-toegang en back-upconsoles alleen bereikbaar zijn via gescheiden beheeraccounts. Als gewone domeinaccounts deze lagen kunnen raken, is de impact van Qilin-achtig gedrag veel groter.
Controleer daarnaast of kritieke processen een noodroute hebben. Wanneer diagnostiek, productieplanning of logistieke verwerking stilvalt door één IT-laag, moet dat risico vooraf bekend zijn en niet pas tijdens een ransomwarecrisis worden ontdekt.
Compromitteringsindicatoren (IOC’s)
Indicatoren zijn historische waarnemingen, geen bewijs van een huidige infectie. Controleer bron, ouderdom en context vóór detectie of blokkering; legitieme beheertools kunnen foutpositieven veroorzaken.
| Type | Waarde | Bron | Context |
|---|---|---|---|
| extension | .qilin | Microsoft Security Intelligence Ransom:Linux/Qilin!rfn | Linux/ESXi encrypted file extension |
| behavior | ransom note with Tor payment instructions on Linux/ESXi systems | Microsoft Security Intelligence Ransom:Linux/Qilin!rfn | Impact-phase artifact |
| technique | BYOVD to deactivate antivirus/security tools | Microsoft Security Intelligence Ransom:Linux/Qilin!rfn | Defense evasion pattern |
| cve | CVE-2024-21762 | Microsoft Security Intelligence Ransom:Linux/Qilin!rfn | Known vulnerability mentioned in Qilin context |
| cve | CVE-2023-27532 | Microsoft Security Intelligence Ransom:Linux/Qilin!rfn | Credential-theft vulnerability mentioned in Qilin context |
Bronnen
Onderbouwing en beperkingen
Attributie beschrijft de beoordeling van de bron, niet een geverifieerde identiteit. Een vermelding op een leksite bewijst op zichzelf geen versleuteling, datadiefstal, specifieke kwetsbaarheid of affiliaterelatie. Ontbrekende informatie blijft expliciet benoemd.