Een nieuw gepubliceerd profiel van een dreigingsactor werpt licht op Qilin, een ransomware-operatie die haar bedrijfsmodel heeft gebouwd op een partnerschapsmodel en een meedogenloze dubbele afpersingsstrategie. In plaats van zelf aanvallen uit te voeren, levert Qilin aangesloten criminelen (affiliates) ransomware-tools en technische ondersteuning, en neemt vervolgens een percentage van het losgeld dat die affiliates weten te innen bij hun slachtoffers. Het is een structuur die steeds gebruikelijker is geworden in de ransomwarewereld, en begrijpen hoe het werkt is de eerste stap om je eigen gegevens te beschermen.
Hoe het affiliatemodel van Qilin werkt
Qilin opereert als een Ransomware-as-a-Service (RaaS)-aanbieder. In plaats van dat één groep elke aanval uitvoert, bouwt Qilin de kwaadaardige software en de ondersteunende infrastructuur en geeft daar vervolgens licenties voor aan affiliates die het daadwerkelijke hackwerk doen. Die affiliates identificeren doelwitten, krijgen toegang tot netwerken, zetten de ransomware in en verdelen de winst met Qilin zodra een slachtoffer betaalt.
Deze taakverdeling maakt RaaS-operaties zo hardnekkig en moeilijk stil te leggen. Zelfs als wetshandhaving één affiliate verstoort of een stuk infrastructuur offline haalt, kunnen de kerngroep en haar toolkit blijven draaien en kunnen nieuwe affiliates instappen om nieuwe aanvallen uit te voeren. Het betekent ook dat de groep mensen die een aanval in Qilin-stijl kan uitvoeren groter is dan een traditionele hackersbende, want affiliates hoeven niet zelf ransomware te bouwen – ze hebben alleen toegang tot een netwerk nodig en de bereidheid om de tool te gebruiken die ze krijgen.
Het draaiboek voor dubbele afpersing
Wat Qilin onderscheidt van oudere, eenvoudigere ransomware is de dubbele-afpersingsaanpak. Bij een traditionele ransomware-aanval worden bestanden versleuteld en wordt het slachtoffer gevraagd te betalen voor een decoderingssleutel. Qilin voegt een extra pressiemiddel toe: voordat de bestanden van een slachtoffer worden versleuteld, stelen de affiliates stilletjes gevoelige gegevens van het netwerk. Als het slachtoffer weigert te betalen, of zelfs nadat het wel betaalt, dreigen de aanvallers die gestolen gegevens openbaar te maken of aan andere criminelen te verkopen.
Deze tactiek verhoogt de inzet voor slachtoffers aanzienlijk. Zelfs organisaties met goede backupsystemen – die versleutelde bestanden kunnen herstellen zonder losgeld te betalen – worden nog steeds geconfronteerd met de dreiging van een schadelijk datalek. Die hefboom is precies de reden waarom dubbele afpersing het standaarddraaiboek is geworden in het hele ransomware-ecosysteem. We zagen een vergelijkbare dynamiek bij andere recente incidenten, waaronder de ransomwarepoging tegen Ecopetrol waarbij duizenden accounts werden blootgesteld en de claim van de Genesis-ransomwaregroep over 700 GB aan gegevens van een uitzendbureau. In beide gevallen was de dreiging van blootgestelde gegevens, niet alleen van vergrendelde bestanden, het echte drukmiddel.
Waarom gestolen gegevens steeds elders opduiken
Zodra gegevens bij een dubbele-afpersingsaanval zijn ontvreemd, blijven ze niet per se bij de oorspronkelijke aanvallers. Gestolen informatie circuleert vaak op darkwebfora of wordt opnieuw verpakt door andere dreigingsactoren die er verder aan willen verdienen. Dat patroon weerklonk ook in incidenten zoals de klantdataset van Iliad Italia die te koop werd aangeboden op een darkwebforum, waarbij gecompromitteerde informatie een tweede leven kreeg lang na de oorspronkelijke inbraak. Het is ook vermeldenswaard hoe agressief sommige groepen zijn geworden in het onder druk zetten van slachtoffers, zoals te zien was toen de ShinyHunters-groep haar Canvas-campagne escaleerde door inlogportalen van scholen te bekladden om betaling af te dwingen. Qilin’s model past precies in deze bredere trend: eerst stelen, dan versleutelen, en de dreiging van openbaarmaking gebruiken als hefboom lang na de eerste inbraak.
Wat dit voor jou betekent
Als je een individu bent, zijn Qilin en soortgelijke ransomware-operaties een herinnering dat jouw persoonsgegevens vaak nevenschade zijn bij aanvallen op de organisaties waarmee je zaken doet – werkgevers, zorgverleners, scholen en dienstverleners. Zelf kun je deze aanvallen meestal niet stoppen, maar je kunt wel beperken hoeveel schade een datalek jou persoonlijk berokkent door de gevoelige gegevens die je deelt te minimaliseren, voor elke account een uniek wachtwoord te gebruiken en te controleren op signalen dat jouw informatie in een lek is verschenen.
Als je IT beheert voor een bedrijf, betekent het op affiliates gebaseerde, dubbele-afpersingskarakter van Qilin dat preventie moet plaatsvinden voordat gegevens ooit jouw netwerk verlaten. Netwerksegmentatie beperkt hoe ver een aanvaller kan bewegen na een eerste inbreuk, waardoor er minder gegevens te stelen zijn, zelfs als één systeem is gecompromitteerd. Het versleutelen van gevoelige data in rust en tijdens transport voegt een extra beschermingslaag toe, want gestolen data die goed versleuteld is, is veel minder bruikbaar voor aanvallers die ermee dreigen het te publiceren.
Praktische conclusies
Segmenteer je netwerk zodat één gecompromitteerd apparaat of account geen toegang geeft tot je hele infrastructuur. Zorg voor offline, geteste backups zodat versleuteling alleen geen betalingsbeslissing forceert. Versleutel gevoelige bestanden zodat gestolen data minder waard is, zelfs als die wordt ontvreemd. En behandel elke melding van een dienstverlener over een ransomware-incident serieus, want dubbele-afpersingsgroepen zoals Qilin voeren hun lek-dreigementen doorgaans uit. Op de hoogte blijven van hoe groepen als Qilin opereren is een van de meest praktische stappen die je kunt zetten om je gegevens te beschermen voordat ze onderdeel worden van het volgende lek.




