Definition

Qilin ist eine Ransomware-as-a-Service-Gruppe sowie die gleichnamige Schadsoftware, die mithilfe unabhängiger Affiliates gezielte Erpressungsangriffe gegen Unternehmen und Organisationen durchführt und dabei auf das Double-Extortion-Modell mit vorherigem Datendiebstahl setzt.

Auf einen Blick

Der Name Qilin leitet sich von einem chinesischen Fabelwesen ab.

2024 wurde Qilin mit einem Angriff auf einen britischen Pathologiedienstleister in Verbindung gebracht, der den Klinikbetrieb des Londoner NHS störte.

Bereits die Drohung mit einer Veröffentlichung gestohlener Daten kann zur Zahlung bewegen, auch wenn die Verschlüsselung selbst misslingt.

Was ist Qilin?

Qilin ist eine Ransomware-as-a-Service-Gruppe sowie die gleichnamige Schadsoftware, die auf gezielte Erpressungsangriffe gegen Unternehmen und Organisationen spezialisiert ist. Die Gruppe setzt auf das Double-Extortion-Modell: Angreifer exfiltrieren Daten vor der Verschlüsselung und setzen Betroffene zusätzlich mit der drohenden Veröffentlichung sensibler Informationen unter Druck. Qilin operiert als kriminelles Ökosystem, in dem die Kerngruppe die Infrastruktur bereitstellt und unabhängige Affiliates die Angriffe ausführen. Diese Arbeitsteilung erlaubt es der Gruppe, parallel mehrere Ziele in unterschiedlichen Branchen anzugreifen, ohne dass die Kerngruppe selbst operativ in Erscheinung tritt und damit direkt nachverfolgbar wäre.

Exfiltrieren Affiliates vor der Verschlüsselung Daten aus einem Maklerportal, können sie zusätzlich mit deren Veröffentlichung drohen, um den Erpressungsdruck auf den Versicherer zu erhöhen. Eine Zahlung stellt dabei nicht sicher, dass die Veröffentlichung tatsächlich unterbleibt. Betroffen sein können damit nicht nur die eigenen Vertragsdaten, sondern auch personenbezogene Informationen von Kunden, deren Verträge über das kompromittierte Portal verwaltet wurden, was zusätzliche Meldepflichten auslösen kann.

Wie funktioniert Qilin?

Qilin-Affiliates verschaffen sich zunächst Zugriff auf ein Unternehmensnetzwerk und exfiltrieren dort gezielt Kundendaten, bevor die eigentliche Verschlüsselung beginnt. Diese Reihenfolge sichert den Angreifern einen Druckhebel, selbst wenn die spätere Verschlüsselung durch Backups oder Sicherheitsmaßnahmen teilweise vereitelt wird. Die Wahl der Zielsysteme richtet sich dabei nach dem vermuteten Wert der dort gespeicherten Daten, etwa Vertrags- oder Gesundheitsinformationen, und weniger nach der Größe des Unternehmens allein.

Nach Abschluss der Exfiltration verschlüsseln die Affiliates erreichbare Systeme und veröffentlichen bei ausbleibender Zahlung einen Teil der gestohlenen Daten auf einer Leak-Site. Dieser stufenweise Druckaufbau aus Ankündigung und teilweiser Veröffentlichung soll die Zahlungsbereitschaft der Betroffenen erhöhen, bevor der vollständige Datensatz offengelegt wird. Für Betroffene bedeutet das, dass ein Vorfall selbst nach erfolgreicher Wiederherstellung der Systeme aus Backups nicht automatisch abgeschlossen ist, solange gestohlene Daten weiterhin drohen, veröffentlicht zu werden. Die Kommunikation über die Leak-Site dient dabei zugleich als Beleg für die Ernsthaftigkeit der Drohung gegenüber Betroffenen.

Woran erkenne ich Qilin?

Signal Woran erkennbar
Datenabfluss vor Verschlüsselung Ungewöhnlicher ausgehender Datenverkehr geht der eigentlichen Verschlüsselung zeitlich voraus
Drohung mit gestaffelter Veröffentlichung Die Erpressungsnachricht kündigt eine schrittweise Veröffentlichung gestohlener Daten an
Betroffene Branche Zielsysteme liegen unter anderem im Gesundheits- und Laborbereich

Schutz im Ernstfall

Vorbeugen

  • Ausgehenden Datenverkehr auf ungewöhnliche Volumen überwachen
  • Zugriffsrechte auf sensible Kundendatenbanken nach dem Prinzip der geringsten Rechte begrenzen
  • Backups getrennt vom Produktivnetzwerk und offline vorhalten

Was tun im Ernstfall

  • Betroffene Systeme umgehend isolieren und Umfang der Exfiltration forensisch prüfen
  • Betroffene Kunden und Aufsichtsbehörden gemäß den geltenden Meldepflichten informieren
  • Von einer Lösegeldzahlung absehen, da sie nicht sicherstellt, dass gestohlene Daten nicht veröffentlicht werden

Beispiele aus der Praxis

  • 2024 wurde Qilin mit einem Angriff auf einen britischen Pathologiedienstleister in Verbindung gebracht, der zu erheblichen Störungen im Krankenhausbetrieb des Londoner NHS führte.
  • Qilin-Affiliates kompromittieren Unternehmensnetzwerke, exfiltrieren Kundendaten und veröffentlichen diese auf einer Leak-Site, wenn das Lösegeld nicht gezahlt wird.
  • Vor der vollständigen Veröffentlichung stellen die Angreifer zunächst nur einen Teil der gestohlenen Daten online, um den Druck schrittweise zu erhöhen.
  • Exfiltrieren Affiliates vor der Verschlüsselung Daten aus dem Maklerportal, drohen sie zusätzlich mit deren Veröffentlichung, um den Erpressungsdruck auf den Versicherer zu erhöhen.

Häufiger Irrtum

Mythos „Wird das Lösegeld bezahlt, löscht die Gruppe die gestohlenen Daten zuverlässig.“

Richtig Eine Zahlung stellt nicht sicher, dass die von Qilin gestohlenen Daten nicht doch veröffentlicht werden.