Relatórios de ransomware geralmente descrevem um ataque depois que o dano já foi causado. Uma análise mais recente da Secuinfra GmbH oferece algo mais raro: um olhar sobre os próprios arquivos de trabalho do atacante. Recuperados de um servidor de afiliado Qilin comprometido, o material traça uma intrusão desde a coleta de caixas postais do Exchange até a destruição de backups, implantação de wiper e as primeiras execuções relatadas do ransomware. Esta é a cadeia de ataque do ransomware Qilin explicada através dos próprios resquícios do operador, e traz lições práticas para defensores.
O que o servidor Qilin exposto revelou
De acordo com a Secuinfra, os arquivos recuperados do servidor permitiram aos pesquisadores reconstruir a ordem em que um afiliado trabalhou dentro de um ambiente de vítima. Isso importa porque a maioria dos relatos públicos depende de vestígios forenses deixados nas máquinas das vítimas, que frequentemente estão incompletos ou foram apagados. Material do lado do atacante pode mostrar intenção e sequência, não apenas as consequências.
O Qilin opera como uma operação de ransomware-as-a-service, ou seja, desenvolvedores centrais fornecem as ferramentas enquanto afiliados independentes realizam as intrusões. Nosso perfil do modelo de dupla extorsão do Qilin explica essa estrutura de parceria em mais detalhes. Um servidor de afiliado exposto é uma janela útil para o lado afiliado desse arranjo, onde o trabalho cotidiano de uma intrusão realmente acontece.
Do roubo de caixas postais à destruição de backups: as etapas do ataque
O resumo das descobertas da Secuinfra descreve uma progressão com fases distintas:
- Coleta de caixas postais do Exchange. A intrusão começa com a coleta de caixas postais do Exchange. E-mails contêm credenciais, contatos internos, faturas e conversas sensíveis, o que os torna valiosos tanto para acesso adicional quanto para pressão durante a extorsão.
- Destruição de backups. Antes da criptografia, o afiliado ataca os backups da vítima, removendo o caminho mais óbvio para a recuperação.
- Implantação de wiper. Os arquivos também apontam para o uso de um wiper como parte da operação, não apenas criptografia.
- Execução do ransomware. Somente após essas etapas aparecem as primeiras execuções relatadas do próprio ransomware.
A ordem é a principal conclusão. A criptografia é o último ato visível, não o primeiro. Quando as notas de resgate aparecem, o atacante normalmente já leu e-mails, coletou dados e removeu redes de segurança.
Por que wipers e exclusão de backups aumentam os riscos
Um incidente padrão de ransomware dá à vítima uma escolha: restaurar dos backups ou negociar. Destruir os backups primeiro remove a primeira opção. Adicionar um wiper vai além, pois dados apagados por wiper não podem ser recuperados mesmo que o resgate seja pago, o que muda o cálculo de qualquer negociação.
O roubo de caixas postais agrava isso. O modelo do Qilin combina criptografia com roubo de dados e ameaças de vazamento público, então mesmo uma organização com restaurações perfeitas ainda enfrenta a exposição de mensagens roubadas. Backups resolvem disponibilidade, não confidencialidade. Para ter uma noção de com que frequência isso acontece, veja nosso guia de 2026 sobre o ritmo de ataques do Qilin.
Como defensores podem detectar e interromper esse padrão
Como as etapas são sequenciais, cada uma é uma chance de interromper o ataque antes da criptografia. Com base na sequência descrita pela Secuinfra, estas áreas merecem atenção:
- Fortalecimento do Exchange. Mantenha os servidores totalmente atualizados, restrinja o acesso administrativo e monitore exportações de caixas postais em massa ou incomuns.
- Isolamento de backups. Mantenha pelo menos uma cópia offline ou imutável, com credenciais separadas que não estejam vinculadas ao domínio principal.
- Monitoramento de estágio inicial. Alertas sobre acesso massivo a caixas postais e sobre exclusão de jobs de backup ou snapshots podem disparar bem antes de o ransomware ser executado.
- Aplicação de patches em sistemas de borda. Atacantes frequentemente entram por infraestrutura exposta. Nossa cobertura de uma falha crítica no Cisco FMC ligada à atividade do Qilin mostra por que ferramentas de gerenciamento de borda precisam de atualizações rápidas.
- Simulação de incidentes. Pratique a restauração a partir de backups e decida antecipadamente quem cuida das notificações de exposição de dados.
O que isso significa para você
Se você administra TI para uma empresa, trate os primeiros sinais de uma intrusão, como acesso incomum a caixas postais ou alterações em backups, como possíveis precursores de ransomware, e não como anomalias menores. Se você é um indivíduo, a lição é sobre e-mail: ele frequentemente é o alvo mais rico em qualquer comprometimento. Use senhas fortes e exclusivas, ative autenticação multifator e tenha cautela sobre qual material sensível permanece em caixas postais antigas.
Para organizações que lidam com dados privados de outras pessoas, o ângulo dos e-mails roubados é o que mais importa. Mesmo uma recuperação rápida não desfaz um vazamento.
Principais conclusões
- O ransomware é o estágio final; roubo de caixas postais e destruição de backups vêm primeiro.
- Backups offline ou imutáveis com credenciais separadas são essenciais, e wipers os tornam ainda mais importantes.
- Aplique patches no Exchange e em sistemas de borda prontamente, e monitore comportamento de estágio inicial.
- Revise o modelo de afiliados do Qilin e os níveis de atividade para entender a escala da ameaça, depois audite seu próprio isolamento de backups, fortalecimento do Exchange e rotinas de aplicação de patches esta semana.
A cadeia de ataque do ransomware Qilin explicada pelos arquivos recuperados pela Secuinfra é um lembrete de que defensores têm mais tempo do que parece: as etapas do atacante são visíveis antes da criptografia, se você estiver observando.
FAQ: Q1: Como os pesquisadores reconstruíram a cadeia de ataque do Qilin? A1: A Secuinfra recuperou arquivos de um servidor de afiliado Qilin comprometido e usou os próprios arquivos de trabalho do atacante para reconstruir a ordem em que um afiliado trabalhou dentro de um ambiente de vítima. Q2: Qual é a ordem correta das etapas do ataque descritas no artigo? A2: A progressão é coleta de caixas postais do Exchange, destruição de backups, implantação de wiper e, por fim, execução do ransomware. Q3: Por que a sequência das etapas do ataque é importante? A3: A criptografia é o último ato visível, não o primeiro, então quando as notas de resgate aparecem o atacante normalmente já leu e-mails, coletou dados e removeu redes de segurança. Q4: Por que adicionar um wiper aumenta os riscos de um ataque de ransomware? A4: Dados apagados por wiper não podem ser recuperados mesmo que o resgate seja pago, o que muda o cálculo de qualquer negociação. Q5: Por que o roubo de caixas postais é significativo mesmo para organizações que conseguem restaurar a partir de backups? A5: O Qilin combina criptografia com roubo de dados e ameaças de vazamento público, então mesmo com restaurações perfeitas uma organização ainda enfrenta a exposição de mensagens roubadas, já que backups resolvem disponibilidade, mas não confidencialidade. ---END---




