Το τοπίο κυβερνοαπειλών υπέστη μια δραματική αλλαγή τον Αύγουστο του 2025, καθώς η ομάδα Qilin ransomware ανέλαβε την ευθύνη για 104 ξεχωριστές επιθέσεις παγκοσμίως.

Η Qilin εμφανίστηκε νωρίτερα φέτος και εδραίωσε γρήγορα τη θέση της μέσω επιθετικών τακτικών διπλού εκβιασμού και μιας ευρείας στρατηγικής στρατολόγησης συνεργατών.
Οι αρχικές παραβιάσεις είχαν κυρίως αξιοποιήσει εκτεθειμένους διακομιστές Remote Desktop Protocol (RDP) και δημόσια προσβάσιμα VPN gateways, επιτρέποντας στους συνεργάτες να εδραιώσουν βάσεις πριν αναπτύξουν το ransomware payload.
Σε όλους τους τομείς — από τη βιομηχανία έως τις επαγγελματικές υπηρεσίες — τα θύματα ανέφεραν ξαφνική κρυπτογράφηση συστημάτων ακολουθούμενη από κλοπή δεδομένων και απαιτήσεις λύτρων.
Δείτε επίσης: Everest ransomware: Οι hackers λένε ότι παραβίασαν την BMW
Η Cyble δημοσίευσε μια έκθεση για το τοπίο απειλών του Αυγούστου, η οποία υπογραμμίζει όχι μόνο τον όγκο των επιθέσεων του Qilin ransomware αλλά και την αυξανόμενη πολυπλοκότητα των εργαλείων και των εκστρατειών της ομάδας. Οι συνεργάτες της εκμεταλλεύονται αδύναμα διαπιστευτήρια και μη επιδιορθωμένες ευπάθειες για να διεξάγουν αρχική αναγνώριση. Μετά από πλευρική κίνηση, η ομάδα εκτελεί ένα ειδικό encryption binary, σχεδιασμένο να στοχεύει network-attached storage shares και κρίσιμους διακομιστές αρχείων.
Σύμφωνα με τους ισχυρισμούς της ομάδας Qilin, τα θύματα βρίσκονται σε Βόρεια Αμερική, Ευρώπη και Ασία. Οι αναλυτές της Cyble σημείωσαν ότι το payload της Qilin χρησιμοποιεί έναν multi-stage loader, ο οποίος αποκρυπτογραφεί το βασικό εκτελέσιμο ransomware, κατά την εκτέλεση, χρησιμοποιώντας ένα δυναμικά παραγόμενο κλειδί AES.
Μόλις αποκρυπτογραφηθεί, το payload σαρώνει το τοπικό σύστημα αρχείων για προκαθορισμένες επεκτάσεις — όπως .docx, .xlsx και .pdf — και εφαρμόζει κρυπτογράφηση AES-CTR. Μετά την κρυπτογράφηση αρχείων, η ομάδα Qilin ransomware αφήνει σημειώματα λύτρων σε κάθε κατάλογο, σε ένα αρχείο με το όνομα README_QILIN.txt.

Τα θύματα κατευθύνονται σε μια πύλη πληρωμών βασισμένη στο Tor και απειλούνται με δημόσιες διαρροές δεδομένων εάν δεν πληρωθούν λύτρα. Σε περιπτώσεις όπου οι οργανισμοί αγνόησαν τις απαιτήσεις, οι συνεργάτες της Qilin άρχισαν να δημοσιεύουν δεδομένα σε ιστότοπους διαρροών.
Η ταχεία κλιμάκωση των επιχειρήσεων της Qilin την καθιστά την πιο παραγωγική ομάδα ransomware τον Αύγουστο (σχεδόν διπλάσια δραστηριότητα από τον πλησιέστερο ανταγωνιστή της, την Akira).
Δείτε επίσης: KrasAvia: Η ρωσική αεροπορική εταιρεία υπέστη κυβερνοεπίθεση
Πέρα από τον όγκο επιθέσεων, το εξελισσόμενο οπλοστάσιο του Qilin ransomware — ιδιαίτερα ο loader και οι ρουτίνες κρυπτογράφησης — δείχνει μια συντονισμένη προσπάθεια της ομάδας να αποφύγει την ανίχνευση και να δυσχεράνει την αποκατάσταση.
Qilin ransomware: Μηχανισμός μόλυνσης και κρυπτογράφηση
Ο μηχανισμός μόλυνσης της Qilin ξεκινά με έναν συνεργάτη να ανεβάζει ένα κακόβουλο αρχείο ZIP, που μιμείται νόμιμες ενημερώσεις λογισμικού. Μετά την εκτέλεση, ένας PowerShell one-liner ρίχνει και εκκινεί ένα launcher binary (qlnldr.exe) στον κατάλογο %TEMP%. Ο launcher εκτελεί μια σειρά από βήματα.
Κατά το initialization, το qilin.exe δημιουργεί ένα μοναδικό AES session key, κρυπτογραφεί αρχεία σε χαρτογραφημένες μονάδες και εξάγει ευαίσθητα έγγραφα μέσω ενός καναλιού HTTPS. Το Persistence επιτυγχάνεται με την εγγραφή του loader στο HKCU\Software\Microsoft\Windows\CurrentVersion\Run registry key, εξασφαλίζοντας εκτέλεση μετά την επανεκκίνηση.
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Ενώ η ακολουθία αποκρυπτογράφησης του loader και ο μηχανισμός persistence στο μητρώο παρέχουν ορατότητα στην αλυσίδα μόλυνσης του Qilin ransomware, βοηθά τους υπερασπιστές στη δημιουργία στοχευμένων detection rules.
Δείτε επίσης: Ransomware HybridPetya: Διαφέρει από τα Petya και NotPetya;

Προστασία από ransomware
Οι αυξημένες επιθέσεις της ομάδας τονίζουν τη σημασία λήψης προληπτικών μέτρων προστασίας τόσο από εταιρείες όσο και από απλούς χρήστες:
- Μείνετε ενημερωμένοι για τις τελευταίες τάσεις και τακτικές ransomware που χρησιμοποιούν οι εισβολείς
- Εφαρμόστε έλεγχο ταυτότητας πολλαπλών παραγόντων (MFA) για όλους τους λογαριασμούς χρηστών
- Ενεργοποιήστε firewall σε όλες τις συσκευές που είναι συνδεδεμένες στο δίκτυό σας
- Διατηρήστε τα ευαίσθητα δεδομένα κρυπτογραφημένα
- Ενημερώστε όλες τις συσκευές και τα συστήματά σας με τις πιο πρόσφατες ενημερώσεις ασφαλείας
- Διεξάγετε τακτικούς ελέγχους ασφαλείας και penetration testing
- Χρησιμοποιήστε ισχυρούς, μοναδικούς κωδικούς πρόσβασης και αλλάξτε τους τακτικά
- Περιορίστε την πρόσβαση των χρηστών μόνο σε απαραίτητα συστήματα και πληροφορίες
- Εξετάστε το ενδεχόμενο χρήσης λύσεων ασφαλείας email για πρόσθετη προστασία από επιθέσεις phishing
- Έχετε ένα σχέδιο ανάκαμψης για γρήγορη αποκατάσταση των συστημάτων σε περίπτωση επίθεσης
- Ενεργοποιήστε την εμφάνιση των επεκτάσεων αρχείων
- Επενδύστε σε λύσεις προηγμένης προστασίας
- Χρησιμοποιήστε sandbox για τα συνημμένα email
- Διατηρείτε αντίγραφα ασφαλείας των δεδομένων σας
