En nylig publisert trusselaktørprofil kaster lys over Qilin, en ransomware-operasjon som har bygget virksomheten sin rundt en partnerskapsmodell og en nådeløs dobbel utpressingsstrategi. I stedet for å utføre angrep selv, forsyner Qilin tilknyttede aktører med ransomware-verktøy og teknisk støtte, og tar deretter en andel av løsepengene de tilknyttede klarer å presse ut av ofrene sine. Dette er en struktur som har blitt stadig vanligere i ransomware-verdenen, og å forstå hvordan den fungerer er det første steget mot å beskytte dine egne data.
Hvordan Qilins tilknyttede modell fungerer
Qilin opererer som en Ransomware-as-a-Service (RaaS)-leverandør. I stedet for at én enkelt gruppe utfører hvert angrep, bygger Qilin den ondsinnede programvaren og støtteininfrastrukturen, og lisensierer den deretter ut til tilknyttede aktører som står for selve hackingdelen. Disse tilknyttede identifiserer mål, skaffer seg tilgang til nettverk og distribuerer ransomwaren, for så å dele fortjenesten med Qilin når et offer betaler.
Denne arbeidsdelingen er det som gjør RaaS-operasjoner så vedvarende og vanskelige å stanse. Selv om politimyndigheter forstyrrer én tilknyttet aktør eller tar ned en del av infrastrukturen, kan kjernegruppen og verktøysettet fortsette å operere, og nye tilknyttede kan tre inn for å sette i gang nye angrep. Det betyr også at mengden personer som er i stand til å gjennomføre et Qilin-lignende angrep er større enn en tradisjonell hackergruppe, siden tilknyttede ikke trenger å bygge ransomware fra bunnen av – de trenger bare tilgang til et nettverk og viljen til å distribuere verktøyet de blir gitt.
Spilleboken for dobbel utpressing
Det som skiller Qilin fra eldre, enklere ransomware er dens tilnærming med dobbel utpressing. I et tradisjonelt ransomware-angrep krypteres filer, og offeret blir bedt om å betale for en dekrypteringsnøkkel. Qilin legger til et andre pressnivå: Før ofrets filer krypteres, stjeler de tilknyttede aktørene stille sensitive data fra nettverket. Hvis offeret nekter å betale, eller til og med etter at de har betalt, truer angriperne med å offentliggjøre de stjålne dataene eller selge dem til andre kriminelle.
Denne taktikken øker dramatisk innsatsen for ofrene. Selv organisasjoner med solide backup-systemer, som kunne gjenopprettet krypterte filer uten å betale løsepenger, står fortsatt overfor trusselen om en skadelig datalekkasje. Denne innflytelsen er nøyaktig grunnen til at dobbel utpressing har blitt standard spillebok i hele ransomware-økosystemet. Vi har sett lignende dynamikker utspille seg i andre nylige hendelser, inkludert Ecopetrols ransomware-forsøk som eksponerte tusenvis av kontoer og kravet om 700 GB data fra Genesis ransomware-gruppen rettet mot et bemanningsbyrå. I begge tilfeller var trusselen om eksponerte data, ikke bare låste filer, det virkelige presspunktet.
Hvorfor stjålne data stadig dukker opp andre steder
Når data først er eksfiltrert i et dobbelutpressingsangrep, forblir de ikke nødvendigvis hos de opprinnelige angriperne. Stjålne opplysninger havner ofte i sirkulasjon på mørkenett-fora eller blir ompakket av andre trusselaktører som ønsker å tjene ytterligere. Dette er et mønster som gjenspeiles i hendelser som Iliad Italia-kundedatasettet som dukket opp for salg på et mørkenett-forum, der kompromittert informasjon fikk et nytt liv lenge etter det opprinnelige innbruddet. Det er også verdt å merke seg hvor aggressive noen grupper har blitt i å presse ofre, slik det ble sett da ShinyHunters-gruppen eskalerte sin Canvas-kampanje ved å vandalisere skolers innloggingsportaler for å tvinge frem betaling. Qilins modell passer rett inn i denne bredere trenden: stjel først, krypter deretter, og bruk trusselen om offentlig eksponering som innflytelse lenge etter den opprinnelige inntrengningen.
Hva dette betyr for deg
Hvis du er en privatperson, er Qilin og lignende ransomware-operasjoner en påminnelse om at dine personlige data ofte er utilsiktet skadeomfang i angrep rettet mot organisasjonene du handler med – arbeidsgivere, helseleverandører, skoler og tjenesteselskaper. Du kan vanligvis ikke stoppe disse angrepene selv, men du kan begrense hvor mye skade et brudd gjør mot deg personlig ved å minimere de sensitive data du deler, bruke unike passord for hver konto, og overvåke for tegn på at informasjonen din har dukket opp i en lekkasje.
Hvis du administrerer IT for en virksomhet, betyr den tilknyttede, dobbelutpressende naturen til Qilin at forebygging må skje før data noen gang forlater nettverket ditt. Nettverkssegmentering begrenser hvor langt en angriper kan bevege seg etter et innledende innbrudd, og reduserer mengden data som er tilgjengelig for å stjele selv om ett system blir kompromittert. Kryptering av sensitive data i ro og under overføring legger til et ekstra beskyttelseslag, ettersom stjålne data som er skikkelig kryptert er langt mindre nyttige for angripere som truer med å offentliggjøre dem.
Praktiske råd
Segmenter nettverket ditt slik at en enkelt kompromittert enhet eller konto ikke gir tilgang til hele infrastrukturen. Oppretthold offline, testede sikkerhetskopier slik at kryptering alene ikke tvinger frem en betalingsbeslutning. Krypter sensitive filer slik at stjålne data har mindre verdi selv om de blir eksfiltrert. Og behandle enhver varsling fra en tjenesteleverandør om en ransomware-hendelse alvorlig, siden dobbelutpressingsgrupper som Qilin rutinemessig følger opp lekkasjetrusler. Å holde seg informert om hvordan grupper som Qilin opererer er et av de mest praktiske stegene du kan ta for å beskytte dataene dine før de blir en del av den neste lekkasjen.




