I rapporti sui ransomware di solito descrivono un attacco a danni già fatti. Una nuova analisi di Secuinfra GmbH offre qualcosa di più raro: uno sguardo ai file di lavoro dell'attaccante stesso. Recuperati da un server affiliato Qilin compromesso, i materiali tracciano un'intrusione dalla raccolta delle caselle di posta Exchange alla distruzione dei backup, al deployment di un wiper e alle prime esecuzioni segnalate del ransomware. Questa è la catena di attacco del ransomware Qilin spiegata attraverso i residui lasciati dall'operatore stesso, e comporta lezioni pratiche per i difensori.

Cosa ha rivelato il server Qilin esposto

Secondo Secuinfra, i file recuperati dal server hanno permesso ai ricercatori di ricostruire l'ordine in cui un affiliato ha operato all'interno di un ambiente vittima. Questo è importante perché la maggior parte dei resoconti pubblici si basa su tracce forensi lasciate sulle macchine vittime, che spesso sono incomplete o cancellate. Il materiale dal lato dell'attaccante può mostrare intenti e sequenza, non solo le conseguenze.

Qilin opera come un'operazione ransomware-as-a-service, il che significa che gli sviluppatori principali forniscono gli strumenti mentre affiliati indipendenti portano a termine le intrusioni. Il nostro profilo del modello di doppia estorsione di Qilin spiega quella struttura di partnership in maggior dettaglio. Un server affiliato esposto è una finestra utile sul lato affiliato di questo accordo, dove avviene effettivamente il lavoro quotidiano di un'intrusione.

Dal furto delle caselle di posta alla distruzione dei backup: le fasi dell'attacco

Il riassunto dei risultati di Secuinfra descrive una progressione con fasi distinte:

  1. Raccolta delle caselle di posta Exchange. L'intrusione inizia con la raccolta delle caselle di posta da Exchange. La posta elettronica contiene credenziali, contatti interni, fatture e conversazioni sensibili, il che la rende preziosa sia per un accesso ulteriore sia per esercitare pressione durante l'estorsione.
  2. Distruzione dei backup. Prima della crittografia, l'affiliato attacca i backup della vittima, rimuovendo il percorso di ripristino più ovvio.
  3. Deployment del wiper. I file indicano anche l'uso di un wiper come parte dell'operazione, non solo la crittografia.
  4. Esecuzione del ransomware. Solo dopo queste fasi compaiono le prime esecuzioni segnalate del ransomware stesso.

L'ordine è il punto chiave. La crittografia è l'ultimo atto visibile, non il primo. Nel momento in cui compaiono le note di riscatto, l'attaccante ha tipicamente già letto la posta, prelevato dati e rimosso le reti di sicurezza.

Perché wiper e cancellazione dei backup alzano la posta in gioco

Un incidente ransomware standard offre alla vittima una scelta: ripristinare dai backup o negoziare. Distruggere prima i backup rimuove la prima opzione. Aggiungere un wiper spinge le cose oltre, poiché i dati cancellati non possono essere recuperati nemmeno se viene pagato un riscatto, il che cambia il calcolo di qualsiasi negoziazione.

Il furto delle caselle di posta aggrava la situazione. Il modello di Qilin combina la crittografia con il furto di dati e le minacce di divulgazione pubblica, quindi anche un'organizzazione con ripristini perfetti deve comunque affrontare l'esposizione dei messaggi rubati. I backup risolvono la disponibilità, non la riservatezza. Per avere un'idea di quanto spesso accada, consultate la nostra guida 2026 al ritmo degli attacchi di Qilin.

Come i difensori possono rilevare e interrompere questo schema

Poiché le fasi sono sequenziali, ciascuna è un'opportunità per interrompere l'attacco prima della crittografia. In base alla sequenza descritta da Secuinfra, queste aree meritano attenzione:

  • Hardening di Exchange. Mantenere i server completamente aggiornati, limitare l'accesso amministrativo e monitorare esportazioni di caselle di posta in blocco o insolite.
  • Isolamento dei backup. Mantenere almeno una copia offline o immutabile, con credenziali separate non legate al dominio principale.
  • Monitoraggio delle fasi iniziali. Gli avvisi su accessi massivi alle caselle di posta e sulla cancellazione di job di backup o snapshot possono scattare ben prima che il ransomware venga eseguito.
  • Patching dei sistemi perimetrali. Gli attaccanti spesso entrano attraverso infrastrutture esposte. La nostra copertura di una falla critica Cisco FMC legata all'attività di Qilin mostra perché gli strumenti di gestione del perimetro necessitano di aggiornamenti rapidi.
  • Esercitazioni sugli incidenti. Esercitarsi nel ripristino dai backup e decidere in anticipo chi gestisce le notifiche di esposizione dei dati.

Cosa significa per voi

Se gestite l'IT per un'azienda, trattate i primi segnali di un'intrusione, come accessi insoliti alle caselle di posta o modifiche ai backup, come potenziali precursori del ransomware piuttosto che come anomalie minori. Se siete un privato, la lezione riguarda la posta elettronica: è spesso l'obiettivo più ricco in qualsiasi compromissione. Usate password forti e uniche, abilitate l'autenticazione a più fattori e siate cauti su quali materiali sensibili restano in vecchie caselle di posta.

Per le organizzazioni che gestiscono dati privati altrui, l'aspetto della posta rubata è il più rilevante. Anche un ripristino rapido non annulla una fuga di dati.

Punti chiave

  • Il ransomware è la fase finale; il furto delle caselle di posta e la distruzione dei backup vengono prima.
  • Backup offline o immutabili con credenziali separate sono essenziali, e i wiper li rendono ancora più importanti.
  • Applicate prontamente le patch a Exchange e ai sistemi perimetrali, e monitorate i comportamenti delle fasi iniziali.
  • Esaminate il modello affiliato di Qilin e i livelli di attività per comprendere la portata della minaccia, poi verificate questa settimana le vostre routine di isolamento dei backup, hardening di Exchange e patching.

La catena di attacco del ransomware Qilin spiegata dai file recuperati da Secuinfra è un promemoria del fatto che i difensori hanno più tempo di quanto sembri: i passi dell'attaccante sono visibili prima della crittografia, se li state osservando.