Ransomware-Berichte beschreiben einen Angriff üblicherweise erst, nachdem der Schaden angerichtet wurde. Eine neuere Analyse von Secuinfra GmbH bietet etwas Selteneres: einen Blick auf die eigenen Arbeitsdateien des Angreifers. Das Material, das von einem kompromittierten Qilin-Affiliate-Server wiederhergestellt wurde, zeichnet eine Intrusion von der Exchange-Postfachsammlung über die Zerstörung von Backups und den Einsatz eines Wipers bis hin zu den ersten gemeldeten Ausführungen der Ransomware nach. Dies ist die Qilin-Ransomware-Angriffskette, erklärt anhand der eigenen Hinterlassenschaften des Operators, und sie enthält praktische Lehren für Verteidiger.

Was der offengelegte Qilin-Server enthüllte

Laut Secuinfra ermöglichen die vom Server wiederhergestellten Dateien den Forschern, die Reihenfolge zu rekonstruieren, in der ein Affiliate eine Opferumgebung durchgearbeitet hat. Das ist wichtig, weil die meisten öffentlichen Berichte auf forensischen Spuren auf den Opfermaschinen beruhen, die oft unvollständig oder gelöscht sind. Material von der Angreiferseite kann Absicht und Abfolge zeigen, nicht nur die Nachwirkungen.

Qilin operiert als Ransomware-as-a-Service-Betrieb, das heißt, die Kernentwickler liefern die Tooling, während unabhängige Affiliates die Intrusionen durchführen. Unser Profil von Qilins Double-Extortion-Modell erklärt diese Partnerschaftsstruktur ausführlicher. Ein offengelegter Affiliate-Server ist ein nützliches Fenster in die Affiliate-Seite dieser Vereinbarung, wo die tägliche Arbeit einer Intrusion tatsächlich stattfindet.

Vom Postfachdiebstahl zur Backup-Zerstörung: die Angriffsphasen

Die Zusammenfassung der Secuinfra-Erkenntnisse beschreibt einen Verlauf mit klar abgegrenzten Phasen:

  1. Exchange-Postfachsammlung. Die Intrusion beginnt mit der Sammlung von Postfächern aus Exchange. E-Mails enthalten Anmeldeinformationen, interne Kontakte, Rechnungen und sensible Gespräche, was sie sowohl für weiteren Zugang als auch für Druck während der Erpressung wertvoll macht.
  2. Backup-Zerstörung. Vor der Verschlüsselung geht der Affiliate die Backups des Opfers an und entfernt damit den offensichtlichsten Weg zur Wiederherstellung.
  3. Wiper-Einsatz. Die Dateien deuten auch darauf hin, dass ein Wiper als Teil der Operation eingesetzt wurde, nicht nur Verschlüsselung.
  4. Ransomware-Ausführung. Erst nach diesen Schritten erscheinen die ersten gemeldeten Ausführungen der Ransomware selbst.

Die Reihenfolge ist die wichtigste Erkenntnis. Verschlüsselung ist der letzte sichtbare Akt, nicht der erste. Wenn Lösegeldforderungen auftauchen, hat der Angreifer typischerweise bereits Mails gelesen, Daten entwendet und Sicherheitsnetze entfernt.

Warum Wiper und Backup-Löschung die Einsätze erhöhen

Ein Standard-Ransomware-Vorfall gibt dem Opfer eine Wahl: aus Backups wiederherstellen oder verhandeln. Die Zerstörung von Backups zuerst entfernt die erste Option. Das Hinzufügen eines Wipers treibt die Sache weiter, da gewischte Daten selbst dann nicht wiederhergestellt werden können, wenn ein Lösegeld gezahlt wird, was die Kalkulation jeder Verhandlung verändert.

Der Postfachdiebstahl verschärft dies. Qilins Modell kombiniert Verschlüsselung mit Datendiebstahl und Drohungen zur öffentlichen Veröffentlichung, sodass selbst eine Organisation mit perfekten Wiederherstellungen noch der Exposition gestohlener Nachrichten gegenübersteht. Backups lösen Verfügbarkeit, nicht Vertraulichkeit. Für ein Gefühl dafür, wie oft dies geschieht, lesen Sie unseren 2026-Leitfaden zu Qilins Angriffstempo.

Wie Verteidiger dieses Muster erkennen und unterbrechen können

Da die Phasen sequenziell ablaufen, ist jede eine Chance, den Angriff vor der Verschlüsselung zu unterbrechen. Basierend auf der von Secuinfra beschriebenen Abfolge verdienen diese Bereiche Aufmerksamkeit:

  • Exchange-Härtung. Halten Sie Server vollständig gepatcht, beschränken Sie den administrativen Zugriff und überwachen Sie auf Massen- oder ungewöhnliche Postfachexporte.
  • Backup-Isolierung. Halten Sie mindestens eine Kopie offline oder unveränderlich, mit separaten Anmeldeinformationen, die nicht an die primäre Domäne gebunden sind.
  • Überwachung in der Frühphase. Warnungen bei Massenpostfachzugriff und bei Löschung von Backup-Jobs oder Snapshots können weit vor der Ausführung der Ransomware ausgelöst werden.
  • Patching von Edge-Systemen. Angreifer dringen oft über exponierte Infrastruktur ein. Unsere Berichterstattung über eine kritische Cisco-FMC-Schwachstelle im Zusammenhang mit Qilin-Aktivitäten zeigt, warum Edge-Management-Tools schnelle Updates benötigen.
  • Incident-Übungen. Üben Sie die Wiederherstellung aus Backups und entscheiden Sie im Voraus, wer Benachrichtigungen über Datenexposition bearbeitet.

Was das für Sie bedeutet

Wenn Sie die IT für ein Unternehmen betreiben, behandeln Sie die frühen Anzeichen einer Intrusion, wie ungewöhnlichen Postfachzugriff oder Backup-Änderungen, als potenzielle Ransomware-Vorboten und nicht als geringfügige Anomalien. Wenn Sie eine Einzelperson sind, geht es bei der Lektion um E-Mail: Sie ist oft das ergiebigste Ziel bei jeder Kompromittierung. Verwenden Sie starke, einzigartige Passwörter, aktivieren Sie Multi-Faktor-Authentifizierung und seien Sie vorsichtig damit, welches sensible Material in alten Postfächern liegt.

Für Organisationen, die private Daten anderer Personen verwalten, ist der Aspekt der gestohlenen Mails am wichtigsten. Selbst eine schnelle Wiederherstellung macht ein Leck nicht ungeschehen.

Wichtigste Erkenntnisse

  • Ransomware ist die letzte Phase; Postfachdiebstahl und Backup-Zerstörung kommen zuerst.
  • Offline- oder unveränderliche Backups mit separaten Anmeldeinformationen sind unerlässlich, und Wiper machen sie noch wichtiger.
  • Patchen Sie Exchange und Edge-Systeme umgehend und überwachen Sie auf Verhalten in der Frühphase.
  • Prüfen Sie das Qilin-Affiliate-Modell und die Aktivitätsniveaus, um das Ausmaß der Bedrohung zu verstehen, und überprüfen Sie diese Woche Ihre eigenen Backup-Isolierungs-, Exchange-Härtungs- und Patch-Routinen.

Die von Secuinfras wiederhergestellten Dateien erklärte Qilin-Ransomware-Angriffskette ist eine Erinnerung daran, dass Verteidiger mehr Zeit haben, als es scheint: Die Schritte des Angreifers sind vor der Verschlüsselung sichtbar, wenn man auf sie achtet.

FAQ: Q1: Wie rekonstruierten die Forscher die Qilin-Angriffskette? A1: Secuinfra stellte Dateien von einem kompromittierten Qilin-Affiliate-Server wieder her und nutzte die eigenen Arbeitsdateien des Angreifers, um die Reihenfolge zu rekonstruieren, in der ein Affiliate eine Opferumgebung durchgearbeitet hat. Q2: Was ist die korrekte Reihenfolge der im Artikel beschriebenen Angriffsphasen? A2: Der Verlauf ist Exchange-Postfachsammlung, Backup-Zerstörung, Wiper-Einsatz und schließlich Ransomware-Ausführung. Q3: Warum ist die Abfolge der Angriffsphasen wichtig? A3: Verschlüsselung ist der letzte sichtbare Akt, nicht der erste, sodass der Angreifer, wenn Lösegeldforderungen auftauchen, typischerweise bereits Mails gelesen, Daten entwendet und Sicherheitsnetze entfernt hat. Q4: Warum erhöht das Hinzufügen eines Wipers die Einsätze eines Ransomware-Angriffs? A4: Gewischte Daten können selbst dann nicht wiederhergestellt werden, wenn ein Lösegeld gezahlt wird, was die Kalkulation jeder Verhandlung verändert. Q5: Warum ist Postfachdiebstahl selbst für Organisationen bedeutsam, die aus Backups wiederherstellen können? A5: Qilin kombiniert Verschlüsselung mit Datendiebstahl und Drohungen zur öffentlichen Veröffentlichung, sodass selbst bei perfekten Wiederherstellungen eine Organisation noch der Exposition gestohlener Nachrichten gegenübersteht, da Backups Verfügbarkeit, aber nicht Vertraulichkeit lösen. ---END---