En nyligen publicerad hotaktörsprofil sätter ljuset på Qilin, en ransomwareoperation som har byggt sin verksamhet kring en partnerskapsmodell och en straffande dubbelutpressningsstrategi. Istället för att själv genomföra attacker förser Qilin sina affiliates med ransomwareverktyg och teknisk support, och tar sedan en andel av den lösen som dessa affiliates lyckas pressa ut från sina offer. Det är en struktur som har blivit allt vanligare inom ransomwarevärlden, och att förstå hur den fungerar är det första steget mot att skydda din egen data.
Hur Qilins affiliate-modell fungerar
Qilin fungerar som en Ransomware-as-a-Service (RaaS)-leverantör. Istället för att en enda grupp genomför varje attack bygger Qilin den skadliga programvaran och supportinfrastrukturen, och licensierar den sedan till affiliates som utför det faktiska hackandet. Dessa affiliates identifierar måltavlor, skaffar åtkomst till nätverk och distribuerar ransomwaren, och delar sedan vinsten med Qilin när ett offer betalar.
Denna arbetsfördelning är vad som gör RaaS-operationer så sega och svåra att stänga ner. Även om brottsbekämpande myndigheter slår ut en affiliate eller tar ner en infrastrukturdel kan kärngruppen och dess verktygslåda fortsätta att fungera, och nya affiliates kan kliva in för att starta nya attacker. Det innebär också att gruppen av personer som kan genomföra en Qilin-liknande attack är större än en traditionell hackargrupp, eftersom affiliates inte behöver bygga ransomware från grunden – de behöver bara tillgång till ett nätverk och villighet att använda verktyget de får.
Dubbelutpressningens spelbok
Det som skiljer Qilin från äldre, enklare ransomware är deras metod med dubbel utpressning. I en traditionell ransomwareattack krypteras filer och offret ombeds betala för en dekrypteringsnyckel. Qilin lägger till ett andra pressmedel: innan offrets filer krypteras stjäl deras affiliates i tysthet känslig data från nätverket. Om offret vägrar betala, eller till och med efter att de gjort det, hotar angriparna att offentliggöra den stulna datan eller sälja den till andra kriminella.
Denna taktik höjer insatserna dramatiskt för offren. Även organisationer med robusta backupsystem, som skulle kunna återställa krypterade filer utan att betala lösensumma, står fortfarande inför hotet om en skadlig dataläcka. Denna hävstång är precis anledningen till att dubbel utpressning har blivit standardspelboken i hela ransomware-ekosystemet. Vi har sett liknande dynamik utspela sig i andra nyliga incidenter, inklusive Ecopetrols ransomwareförsök som exponerade tusentals konton och påståendet om 700 GB data från Genesis ransomware-gruppen mot ett bemanningsföretag. I båda fallen var hotet om exponerad data, inte bara låsta filer, den verkliga tryckpunkten.
Varför stulen data fortsätter att dyka upp på andra håll
När data väl har exfiltrerats i en dubbelutpressningsattack stannar den inte nödvändigtvis hos de ursprungliga angriparna. Stulna uppgifter hamnar ofta i omlopp på dark web-forum eller paketeras om av andra hotaktörer som vill tjäna ytterligare pengar. Det är ett mönster som återspeglas i incidenter som Iliad Italias kunddataset som dök upp till försäljning på ett dark web-forum, där komprometterad information fick ett andra liv långt efter det ursprungliga intrånget. Det är också värt att notera hur aggressiva vissa grupper har blivit i att pressa offer, vilket sågs när ShinyHunters-gruppen trappade upp sin Canvas-kampanj genom att förstöra skolors inloggningsportaler för att tvinga fram betalning. Qilins modell passar helt in i denna bredare trend: stjäl först, kryptera sedan, och använd hotet om offentlig exponering som påtryckningsmedel långt efter det första intrånget.
Vad detta innebär för dig
Om du är en privatperson är Qilin och liknande ransomwareoperationer en påminnelse om att dina personuppgifter ofta blir indirekt skada i attacker riktade mot de organisationer du har att göra med – arbetsgivare, vårdgivare, skolor och tjänsteföretag. Du kan i allmänhet inte stoppa dessa attacker själv, men du kan begränsa hur mycket skada ett dataintrång orsakar dig personligen genom att minimera den känsliga data du delar, använda unika lösenord för varje konto och bevaka tecken på att din information har dykt upp i en läcka.
Om du sköter IT för ett företag innebär Qilins affiliate-baserade och dubbelutpressande karaktär att förebyggande åtgärder måste ske innan data någonsin lämnar ditt nätverk. Nätverkssegmentering begränsar hur långt en angripare kan förflytta sig efter ett initialt intrång, vilket minskar mängden data som är tillgänglig att stjäla även om ett system komprometteras. Att kryptera känslig data i vila och under överföring lägger till ytterligare ett skyddslager, eftersom stulen data som är korrekt krypterad är mycket mindre användbar för angripare som hotar att offentliggöra den.
Konkreta åtgärder att vidta
Segmentera ditt nätverk så att en enda komprometterad enhet eller ett konto inte ger tillgång till hela din infrastruktur. Ha offline-säkerhetskopior som har testats, så att enbart kryptering inte tvingar fram ett beslut om betalning. Kryptera känsliga filer så att stulen data har lägre värde även om den exfiltreras. Och ta alla meddelanden från en tjänsteleverantör om en ransomwareincident på allvar, eftersom grupper som använder dubbel utpressning, som Qilin, rutinmässigt fullföljer sina läckagehot. Att hålla sig informerad om hur grupper som Qilin opererar är ett av de mest praktiska stegen du kan ta för att skydda din data innan den blir en del av nästa läcka.




