Qilin Ransomware
Octubre 2025
Aeon Security 2025
Índice de contenido
Información del documento ................................................................................................... 3
Resumen Ejecutivo ................................................................................................................ 3
Ransomware Qilin ................................................................................................................. 3
Reclutamiento y Operaciones de Afiliados .............................................................................. 4
Estructura de reparto de ganancias ..................................................................................... 4
Panel de afiliados personalizable ........................................................................................... 5
Exclusión de países de la CEI ................................................................................................. 5
Servicios avanzados para afiliados ......................................................................................... 5
Capacidades Técnicas y Vectores de Ataque ....................................................................... 6
Proceso de Infección y Extorsión ......................................................................................... 6
Evasión y Persistencia ........................................................................................................ 6
Modus Operandi de Qilin .................................................................................................... 9
T1190 Exploit Public-Facing Application (Explotación de Aplicaciones Expuestas al Público)9
T1078.002 Valid Accounts: Domain Accounts (Cuentas Válidas: Cuentas de Dominio) ...... 10
T1134 Access Token Manipulation (Manipulación de Tokens de Acceso) ........................... 10
T1070 Indicator Removal (Eliminación de Indicadores).................................................... 11
TA0008: Lateral Movement (Movimiento Lateral) ................................................................ 12
T1021.002 Remote Services: SMB/Windows Admin Shares (Servicios Remotos:
Comparticiones Administrativas SMB/Windows) ............................................................ 12
TA0040: Impact (Impacto)................................................................................................. 13
T1490 Inhibit System Recovery (Inhibición de la Recuperación del Sistema) ..................... 13
T1486 Data Encrypted for Impact (Datos Cifrados para Impacto) ..................................... 14
T1529 System Shutdown/Reboot (Apagado/Reinicio del Sistema) .................................... 15
Vulnerabilidades Explotadas y productos/Tecnologías Afectadas ........................................... 15
CVEs Específicos Explotados: ........................................................................................... 15
Tipos de Productos/Tecnologías Explotadas: ..................................................................... 16
Patrones Interesantes en la Explotación de Vulnerabilidades: ............................................. 16
Ubicaciones conocidas ....................................................................................................... 17
Sectores más atacados ....................................................................................................... 17
Países más atacados ........................................................................................................... 19
1
Estadísticas del grupo ......................................................................................................... 19
Victimas por mes (2023-2025) .......................................................................................... 19
Victimas acumuladas por mes .......................................................................................... 20
Top 10 sectores afectados ................................................................................................ 21
Top 10 países afectados ................................................................................................... 22
Mapa de calor de actividad ............................................................................................... 22
Herramientas Usadas .......................................................................................................... 23
Reglas YARA ........................................................................................................................ 24
Indicadores de compromiso IoC’s ........................................................................................ 24
Conclusiones y recomendaciones ........................................................................................ 27
Referencias......................................................................................................................... 28
Índice de imágenes
Imagen 1 – Nota de rescate de QILIN....................................................................................... 7
Imagen 2 – Vista del login de Qilin ........................................................................................... 7
Imagen 3 - Ejemplo de nota de rescate del grupo ..................................................................... 8
Imagen 4 – Wallet de Bitcoin usada ......................................................................................... 9
Imagen 5 – Cuadrante de actividad de ransomware’s ............................................................. 18
Imagen 6 – Victimas por mes ................................................................................................ 19
Imagen 7 – Victimas acumuladas por mes............................................................................. 20
Imagen 8 – Top 10 sectores afectados ................................................................................... 21
Imagen 9 – Top 10 países afectados ...................................................................................... 22
Imagen 10 – Mapa de calor 2025 ........................................................................................... 22
Imagen 11 – Mapa de calor 2024 ........................................................................................... 22
Imagen 12 – Mapa de calor 2023 ........................................................................................... 23
Índice de tablas
Tabla 1 – Ubicaciones conocidas de Qilin .............................................................................. 17
Tabla 2 -Sectores más atacados ........................................................................................... 17
Tabla 3 – Países más atacados ............................................................................................. 19
Tabla 4 – Herramientas empleadas ....................................................................................... 23
Tabla 5 – Indicadores de compromiso ................................................................................... 27
2
Información del documento
Diego Aristiguieta
Autor
Cybersecurity Specialist / Pentester
Fecha Octubre 2025
Versión 2
Resumen Ejecutivo
El grupo de ransomware Qilin, también conocido como Agenda, Water Galura o Gold Feather,
es de origen ruso y opera bajo un modelo de Ransomware como Servicio (RaaS). Este sofisticado
ransomware es altamente adaptable y personaliza los ataques para cada víctima a fin de
maximizar el impacto, modificando extensiones de archivos cifrados e interrumpiendo servicios
específicos.
Desde su primera aparición en 2022, el grupo ha crecido, lanzando incluso un sitio web, una
cuenta X y un canal de Telegram que explotan la marca WikiLeaks para presionar a las víctimas y
atraer a futuros afiliados. Los ataques de Qilin utilizan exploraciones a nivel de kernel avanzadas
y técnicas como Bring-Your-Own-Vulnerable-Driver (BYOVD) para deshabilitar herramientas de
seguridad, lo que les permite evadir los controles del sistema operativo Windows. Los
investigadores han observado tácticas variadas, incluyendo el uso indebido del
Protocolo de Escritorio Remoto (RDP) y el despliegue de herramientas como PCHunter y
PowerTool para desactivar software antivirus. El grupo también intenta eliminar copias de
seguridad antes de desplegar el ransomware y vuelca el contenido de la memoria para robar
credenciales.
Ransomware Qilin
El grupo de ransomware Qilin, también conocido como Agenda, Water Galura o Gold Feather,
opera bajo un modelo de Ransomware como Servicio (RaaS) y es de origen ruso. Este sofisticado
ransomware es altamente adaptable, personalizando sus ataques para cada víctima con el fin
de maximizar el impacto. Esto se logra mediante tácticas como la modificación de extensiones
de archivos cifrados y la interrupción de procesos y servicios específicos.
La primera víctima del ransomware Qilin apareció en una página web dedicada a filtraciones de
Tor en octubre de 2022, aunque terceros informan de que ya se utilizó en julio de 2022. El plan
tardó en ponerse en marcha y no se incluyeron más víctimas hasta que se anunció el programa
de afiliados en el foro clandestino RAMP en febrero de 2023. Desde abril de 2023, GOLD
FEATHER comenzó a publicar los nombres de las víctimas en el sitio web de filtraciones a un
ritmo regular, pero bajo, de unas cinco víctimas al mes. A principios de 2024, el grupo dio un
3
paso inusual al lanzar un sitio web, una cuenta X y un canal de Telegram que explotan la marca
WikiLeaks para intentar manchar la reputación de un subconjunto de víctimas incluidas en la
lista que habían decidido no pagar el rescate, y para animar a futuras víctimas a acceder a sus
demandas. Por esas fechas, las operaciones del ransomware Qilin también parecieron comenzar
a expandirse, aumentando de forma constante el número de víctimas incluidas en la lista.
Es probable que el grupo se beneficiara de la interrupción de las actividades de ALPHV/BlackCat
y LockBit a principios de 2024, lo que llevó a sus afiliados a pasar a otros programas para
continuar con sus actividades delictivas.
Los incidentes revelan el uso de kernel-level exploits avanzados. Los atacantes usan técnicas de
Bring-Your-Own-Vulnerable-Driver (BYOVD) para deshabilitar las herramientas de EDR. Esto les
permite eludir los controles de seguridad profundos del sistema operativo Windows.
Dada la naturaleza de los ataques de Qilin, que se basan en afiliados para desplegar
ransomware y robar datos, es probable que los investigadores observen una gran variedad de
tácticas, técnicas y procedimientos (TTP). Los investigadores de la Unidad de Amenazas
Cibernéticas (CTU) han detectado el uso indebido del Protocolo de Escritorio Remoto (RDP)
para el acceso inicial y el movimiento lateral. Tras el ataque, se desplegaron las herramientas
PCHunter y PowerTool con la capacidad de desactivar el software antivirus de marcas
reconocidas a nivel mundial. Además, los investigadores de CTU observaron que se volcaba el
contenido de la memoria, probablemente para obtener credenciales hash para su posterior
descifrado sin conexión. También se detectaron intentos de eliminar las copias de seguridad
antes de la implementación del ransomware.
Reclutamiento y Operaciones de Afiliados
Qilin opera bajo un modelo RaaS (Ransomware-as-a-Service) altamente estructurado, diseñado
para atraer afiliados mediante incentivos económicos y herramientas especializadas.
Estructura de reparto de ganancias
Los afiliados reciben entre el 80% y el 85% del monto total pagado por las víctimas:
• 80% para pagos inferiores a $3 millones.
• 85% para pagos superiores a $3 millones.
Este esquema de reparto, significativamente favorable para los afiliados, convierte a Qilin en una
opción muy atractiva dentro del ecosistema RaaS, incentivando la participación activa y la
expansión de operaciones.
4
Panel de afiliados personalizable
Qilin proporciona a sus afiliados un panel propietario (también conocido como builder),
dividido en secciones que permiten gestionar y coordinar ataques de forma granular. Las
funcionalidades incluyen:
• Configuración de notas de rescate.
• Definición de extensiones de archivos cifrados.
• Selección de directorios a excluir o cifrar.
• Terminación de procesos y servicios específicos.
• Modos de cifrado ajustables.
Este nivel de personalización permite adaptar las campañas a distintos entornos y objetivos,
aumentando la efectividad del ransomware.
Exclusión de países de la CEI
Siguiendo una práctica común entre grupos cibercriminales de habla rusa, Qilin prohíbe
explícitamente ataques contra entidades ubicadas en Rusia o países de la Comunidad de
Estados Independientes (CEI). Esta restricción busca evitar conflictos legales o represalias
locales, y refleja una política interna de autoprotección geopolítica.
Servicios avanzados para afiliados
Qilin se posiciona no solo como un grupo de ransomware, sino como una plataforma integral
de cibercrimen, ofreciendo servicios únicos para atraer y respaldar a sus afiliados:
• Soporte legal simulado ("Call Lawyer"): Introducido en 2025, esta función dentro del
panel simula la participación de abogados durante las negociaciones con las víctimas,
ejerciendo presión psicológica y reforzando la imagen de profesionalismo ante los
afiliados.
• Servicios de spam y periodistas internos: Qilin ofrece distribución masiva de spam y
emplea “periodistas internos” para redactar comunicados, notas de rescate o contenido
de presión.
• Almacenamiento de datos a escala petabyte (PB): Proporciona infraestructura para
almacenar grandes volúmenes de datos exfiltrados, facilitando operaciones de extorsión
prolongadas.
5
• Capacidad de ataque DDoS: Desde abril de 2025, Qilin incorporó la opción de lanzar
ataques de denegación de servicio (DDoS) como mecanismo adicional de presión contra
las víctimas que se resisten a pagar.
Capacidades Técnicas y Vectores de Ataque
Desarrollado en Go (Golang) y Rust, lenguajes conocidos por su eficiencia y compatibilidad
multiplataforma, Qilin puede atacar eficazmente sistemas Windows, Linux, VMware vCenter y
ESXi.
Los métodos de ataque de Qilin incluyen:
• Phishing: Correos electrónicos con archivos adjuntos o enlaces maliciosos.
• Explotación de Vulnerabilidades: Aprovechamiento de debilidades conocidas en software y
sistemas operativos.
• Ataques RDP: Dirigidos a configuraciones de Protocolo de Escritorio Remoto (RDP) débiles o
expuestas
Proceso de Infección y Extorsión
Una vez que Qilin obtiene credenciales de administrador, procede a recopilar datos sensibles y
cifrar todos los dispositivos conectados a la red. Posteriormente, se lleva a cabo una doble
extorsión, utilizando tanto los datos robados como los archivos cifrados para presionar a las
víctimas a cumplir con las demandas.
Para su ejecución, Qilin requiere credenciales para vCenter o el host ESXi y la especificación de la
ruta del binario de ESXi para su propagación. Un script de PowerShell sin archivos, ejecutado en
memoria, verifica dependencias y se conecta a los nombres de host especificados por el
atacante. Crucialmente, cambia la contraseña raíz de todos los hosts ESXi, lo que impide el
acceso de la víctima incluso después del cifrado. Una vez que SSH está habilitado, se establece
una sesión para cargar y ejecutar el binario de ESXi, comprometiendo el sistema y permitiendo la
impresión de notas de rescate en impresoras conectadas.
Evasión y Persistencia
Para dificultar las investigaciones forenses, Qilin elimina registros y artefactos, incluyendo
registros de eventos y archivos temporales. En algunos casos, el ransomware también posee una
función de autoeliminación del sistema una vez completados sus objetivos, complicando aún
más el análisis post-incidente y la respuesta.
6
Imagen 1 – Nota de rescate de QILIN
Imagen 2 – Vista del login de Qilin
7
Imagen 3 - Ejemplo de nota de rescate del grupo
You can decrypt one file per operating system. Upload the file to chat and wait. In case of
successful decryption, we will send you decrypted file in this chat." (Permite descifrar un archivo
por sistema operativo. Sube el archivo al chat y espera. En caso de descifrado exitoso, te
enviaremos el archivo descifrado en este chat).
Se especifican importantes limitaciones: "The file must have our extension", "The file will not be
decrypted if you have modified it", "File size should not exceed 2 megabytes".
Esta es una oferta de prueba de capacidad de descifrado, un método común utilizado por los
grupos de ransomware para demostrar que realmente tienen la clave de descifrado y para generar
confianza en sus capacidades.
• Información de Pago ("PAYMENT INFORMATION"):
Se muestra una dirección de Bitcoin: " bc1qv67hekhc0j400yz057tp2565sj2m5fzfpl3g3f. Esta es
la cartera de bitcoin receptora suele ser única por cada víctima. Cartera que es completamente
nueva y no cuenta con ningún tipo de transacción a la fecha
8
Imagen 4 – Wallet de Bitcoin usada
• Soporte/Comunicación ("SUPPORT"):
Una sección de chat que parece ser la vía de comunicación principal con los atacantes.
Modus Operandi de Qilin
Un enfoque común de los operadores de ransomware Qilin implica el objetivo de los servicios de
acceso remoto, particularmente dentro de dispositivos Fortinet. En muchas implementaciones,
las organizaciones ejecutan clústeres de firewall con diversas versiones de software, una práctica
que puede dejar inadvertidamente una o más unidades expuestas a fallas de seguridad
conocidas. Una vez que un dispositivo FortiGate se ve comprometido, los atacantes pueden
explotar su funcionalidad SSL VPN para profundizar en la red, a menudo moviéndose lateralmente
a servidores de respaldo que mantienen la conectividad incluso durante interrupciones del
servicio.
Además, los ataques de fuerza bruta contra los puntos finales de VPN a veces se utilizan para
obtener acceso no autorizado, aunque los atacantes suelen borrar los datos de los registros
después de la intrusión, lo que complica la validación forense de estos intentos.
T1190 Exploit Public-Facing Application (Explotación de Aplicaciones Expuestas al Público)
Otro vector de acceso inicial conocido utilizado por Qilin implica el compromiso de aplicaciones
expuestas a internet. Un ejemplo pertinente es la explotación de la vulnerabilidad CVE-2023-
27532 en el software Veeam Backup & Replication.
Al aprovechar esta falla de seguridad, los atacantes pueden recuperar credenciales cifradas
almacenadas en la base de datos de configuración, eludiendo eficazmente los protocolos de
autenticación estándar. Esta técnica no solo otorga acceso a la infraestructura de respaldo, sino
que también allana el camino para un compromiso de red más amplio.
• CVE Explotado: CVE-2023-27532
9
• Producto Afectado: Veeam Backup & Replication, Veeam Cloud Connect
• Descripción: Vulnerabilidad en el componente Veeam Backup & Replication que permite
obtener credenciales cifradas almacenadas en la base de datos de configuración.
• Versiones con Solución:
o 12 (build 12.0.0.1420 P20230223)
o 11a (build 11.0.1.1261 P20230227)
T1078.002 Valid Accounts: Domain Accounts (Cuentas Válidas: Cuentas de Dominio)
Existen pruebas de concepto disponibles públicamente que demuestran cómo explotar CVE-
2023-27532 para obtener acceso al servidor de respaldo.
T1134 Access Token Manipulation (Manipulación de Tokens de Acceso)
Tras su ejecución inicial, el ransomware inicia una escalada de privilegios para lograr acceso a
nivel de SYSTEM, un paso crítico para obtener control sin restricciones sobre el sistema
comprometido. Esto se logra mediante el uso de un módulo Mimikatz incrustado, una
herramienta conocida para el volcado de credenciales y la manipulación de tokens. El módulo
apunta específicamente a procesos críticos de Windows como:
• [Link] (Servicio de Subsistema de Autoridad de Seguridad Local)
• [Link] (Aplicación de Inicio de Sesión de Windows)
• [Link] (Proceso de Inicialización de Windows)
para extraer tokens de usuario. Estos tokens, que representan el contexto de seguridad de cuentas
privilegiadas, son luego suplantados o robados para facilitar la creación de nuevos procesos con
privilegios elevados.
Una vez que el ransomware Qilin adquiere con éxito el token robado, aprovecha este contexto de
seguridad elevado para generar nuevos procesos. Esto permite que el malware eluda los
Controles de Cuenta de Usuario (UAC) estándar y ejecute operaciones maliciosas con el más
alto nivel de autoridad del sistema, como deshabilitar software de seguridad, cifrar archivos en
directorios restringidos o establecer mecanismos de persistencia.
Además de la manipulación de tokens, el ransomware Qilin emplea técnicas avanzadas para
manipular enlaces simbólicos, una característica del sistema de archivos de Windows que
permite la redirección de rutas de archivos. Específicamente, configura el sistema para resolver
enlaces simbólicos tanto para objetos remotos como locales utilizando los siguientes comandos:
• fsutil behavior set SymlinkEvaluation R2R:1 (habilita la resolución de enlaces simbólicos
de remoto a remoto)
10
• fsutil behavior set SymlinkEvaluation R2L:1 (habilita la resolución de enlaces simbólicos
de remoto a local)
T1070 Indicator Removal (Eliminación de Indicadores)
Como parte de su estrategia de evasión de defensas, el ransomware Qilin emplea un enfoque
multifásico para eliminar artefactos forenses y evadir la detección. Antes de iniciar el proceso de
cifrado, elimina sistemáticamente todos los registros del sistema para evitar que las
herramientas de seguridad y los analistas identifiquen su ejecución inicial y movimiento lateral.
Una vez que el proceso de cifrado se completa, el ransomware borra aún más todos los eventos
del sistema, apuntando a registros críticos como Windows PowerShell y los registros del
Sistema de Windows. Esto asegura que las huellas de sus actividades maliciosas, incluida la
ejecución de comandos, la creación de procesos y las modificaciones de archivos, estén
completamente ocultas.
Para mantener un sigilo persistente, el ransomware opera un hilo separado dedicado a la limpieza
periódica de los registros de eventos de Windows. Este hilo ejecuta un comando de PowerShell
diseñado para enumerar y borrar todos los registros de eventos con entradas registradas.
El comando se estructura de la siguiente manera:
powershell" $logs = Get-WinEvent -ListLog * | Where-Object {$_.RecordCount}
| Select-Object -ExpandProperty LogName ; ForEach ( $l in $logs | Sort |
Get-Unique )
{[[Link]]::[Link]
og($l)}
Este script recupera una lista de todos los registros de eventos con entradas grabadas (Get-
WinEvent -ListLog *), los filtra según su recuento de registros e itera borrando cada registro
utilizando el método [Link]. Al aprovechar las capacidades nativas de
PowerShell, el ransomware garantiza una eliminación completa de los registros al tiempo que
minimiza el riesgo de activar alertas de seguridad asociadas con el uso de herramientas
externas.
Es importante destacar que esta técnica no solo dificulta el análisis forense, sino que también
interrumpe los sistemas de monitoreo de seguridad que dependen de los registros de eventos
para la detección de amenazas y la respuesta a incidentes.
El ransomware emplea un enfoque sistemático para enumerar hosts conectados al dominio
como parte de su fase de descubrimiento.
Inicialmente, ejecuta un script de PowerShell diseñado para consultar el Active Directory (AD) en
busca de una lista de todas las computadoras unidas al dominio. El script utiliza el cmdlet Get-
ADComputer del módulo ActiveDirectory, extrayendo la propiedad DNSHostName de cada objeto
de computadora.
11
El comando se estructura de la siguiente manera:
“powershell" -Command "Import-Module ActiveDirectory ; Get-ADComputer -
Filter * | Select-Object -ExpandProperty DNSHostName"
Si el intento inicial falla (probablemente debido a la ausencia del módulo ActiveDirectory o
permisos insuficientes), el ransomware procede a instalar el módulo RSAT-AD-PowerShell, un
requisito previo para ejecutar cmdlets relacionados con Active Directory.
Esto se logra a través de una serie de comandos diseñados para instalar las herramientas
necesarias:
“powershell" -Command "[Link] -i RSAT-AD-PowerShell ;
Install-WindowsFeature RSAT-AD-PowerShell ; Add-WindowsCapability -Online -
Name '[Link]~~~~[Link]'"
Estos comandos aseguran la instalación de las Herramientas de Administración Remota del
Servidor (RSAT) para Active Directory, permitiendo al ransomware aprovechar PowerShell para la
enumeración de AD. Una vez que el módulo se instala con éxito, el ransomware reintenta el
comando inicial para compilar la lista de hosts conectados al dominio.
Este proceso de varios pasos demuestra la adaptabilidad y persistencia del ransomware para
recopilar información crítica sobre el entorno objetivo. Al enumerar los hosts conectados al
dominio, el malware puede identificar posibles objetivos para el movimiento lateral, la escalada
de privilegios o una mayor explotación, mejorando así su efectividad operativa dentro de la red
comprometida.
TA0008: Lateral Movement (Movimiento Lateral)
T1021.002 Remote Services: SMB/Windows Admin Shares (Servicios Remotos:
Comparticiones Administrativas SMB/Windows)
El ransomware Qilin exhibe capacidades de propagación tipo gusano a través de redes locales,
activadas cuando se suministra el argumento de línea de comandos -spread. Para facilitar esto,
incrusta una copia de Sysinternals PsExec (versión 2.43) dentro de su carga útil, que despliega
en el directorio %Temp% bajo un nombre de archivo generado aleatoriamente. Esto asegura que
la herramienta permanezca sin ser detectada por los mecanismos tradicionales de detección
basados en archivos.
El malware comienza realizando un reconocimiento del dominio para identificar posibles
objetivos. Luego, aprovecha PsExec para establecer conexiones con cada host descubierto
utilizando el siguiente comando:
%Temp%\<PSEXEC_NAME>.exe -accepteula \\<HOST_IP> -c -f -h -d <LOCKER_PATH>
<LOCKER_ARGS> --spread-process
12
Si se proporcionan credenciales de usuario, el comando se modifica para incluir detalles de
autenticación:
%Temp%\<PSEXEC_NAME>.exe -accepteula \\<HOST_IP> -u <USER_NAME> -p
<PASSWORD> -c -f -h -d <LOCKER_PATH> <LOCKER_ARGS> --spread-process
Parámetros:
• PSEXEC_NAME: Nombre de archivo generado aleatoriamente para el ejecutable PsExec
incrustado.
• HOST_IP: Dirección IP del host objetivo.
• USER_NAME y PASSWORD: Credenciales para autenticarse en el host objetivo.
• LOCKER_PATH: Ruta al ejecutable del ransomware en el sistema local.
• LOCKER_ARGS: Argumentos de línea de comandos para iniciar el ransomware en el host
remoto.
Para optimizar su propagación en red, Qilin modifica el registro de Windows para aumentar el
número de solicitudes de red pendientes por cliente. Establece el parámetro de registro
MaxMpxCt en 65535, lo que permite al malware maximizar sus conexiones concurrentes y
acelerar su propagación en la red.
En escenarios más avanzados, Qilin extiende sus capacidades de propagación aprovechando
VMware vCenter para auto distribución. Esto se activa utilizando el siguiente argumento de línea
de comandos:
-spread-vcenter
Esto permite que el ransomware explote entornos virtualizados y expanda aún más su alcance.
Este enfoque multifacético para el movimiento lateral y la propagación subraya la sofisticación de
Qilin, combinando herramientas tradicionales como PsExec con la manipulación del registro y la
explotación de plataformas de virtualización para lograr un compromiso generalizado de la red.
TA0040: Impact (Impacto)
T1490 Inhibit System Recovery (Inhibición de la Recuperación del Sistema)
Dentro de la consola de gestión de copias de seguridad, el actor de la amenaza realiza una serie
de operaciones manuales para comprometer la integridad de las copias de seguridad:
• Elimina copias de seguridad en cinta: Borra las copias de seguridad basadas en cinta,
físicas o virtuales, eliminando eficazmente un mecanismo esencial de recuperación de
datos fuera de línea.
13
• Deshabilita trabajos de copia de seguridad programados: Impide futuras copias de
seguridad automatizadas, asegurando que no se creen nuevos puntos de recuperación.
• Elimina trabajos de copia de seguridad: Elimina las configuraciones existentes que
podrían ser reactivadas o restauradas.
Además, el malware interrumpe sistemáticamente el Servicio de Instantáneas de Volumen
(VSS), un servicio crítico de Windows que mantiene copias de datos de un punto en el tiempo,
ejecutando la siguiente secuencia de comandos:
# Inicia el servicio VSS si no está ya en ejecución.
net start vss
# Cambia el modo de inicio a manual, reduciendo su resistencia a comandos
posteriores.
wmic service where name='vss' call ChangeStartMode Manual
# Purga todas las copias de sombra existentes sin pedir confirmación,
borrando eficazmente las instantáneas de copia de seguridad históricas.
[Link] Delete Shadows /all /quiet
# Termina el servicio VSS para evitar futuras operaciones.
net stop vss
# Deshabilita permanentemente el servicio, asegurando que no se puedan
crear nuevas copias de sombra.
wmic service where name='vss' call ChangeStartMode Disabled
Esta secuencia coordinada de acciones no solo elimina los datos de copia de seguridad
actuales, sino que también impide la creación de nuevos puntos de recuperación, lo que
dificulta significativamente cualquier esfuerzo para restaurar los datos perdidos en caso de una
violación de seguridad.
T1486 Data Encrypted for Impact (Datos Cifrados para Impacto)
Después de establecer el control del sistema objetivo, el ransomware Qilin inicia un proceso de
cifrado integral que apunta tanto a archivos locales (según lo definido en su configuración) como
a todos los datos compartidos en red. El proceso comienza cifrando los datos almacenados en
la máquina host, así como en cualquier unidad adjunta, incluidas las unidades de red
mapeadas. El cifrado se lleva a cabo en múltiples flujos utilizando uno de los siguientes
algoritmos criptográficos:
• AES-256 CTR: Empleado cuando la aceleración de hardware está disponible a través de
AES-NI, lo que garantiza un procesamiento eficiente y un cifrado robusto.
14
• ChaCha20: Utilizado como alternativa en entornos donde no hay soporte de hardware
AES-NI, proporcionando un alto nivel de seguridad.
Para proteger el material criptográfico, las claves de cifrado, los nonces y los parámetros
adicionales se cifran utilizando RSA-4096 según se especifica en la configuración. El bloque
resultante cifrado con RSA se agrega al archivo cifrado, salvaguardando así las claves necesarias
para el descifrado y haciendo que la recuperación no autorizada sea extremadamente difícil.
En algunos casos, el ransomware puede realizar múltiples pasadas de cifrado en el mismo
archivo, una estrategia a la que se hace referencia como "modo Multipass". Este modo puede
operar en diferentes configuraciones, como modos "rápido", "porcentaje" y "normal", lo que
complica aún más los esfuerzos de descifrado y garantiza que los restos de los datos originales
estén completamente ocultos.
Después de la fase de cifrado, el ransomware Qilin ejecuta una rutina de limpieza para sobrescribir
el espacio libre en disco, eliminando así cualquier resto de datos residual que pudiera ayudar en
los intentos de recuperación. Esto se logra utilizando la herramienta Windows cipher con el
comando:
cipher /w:"X:\" (donde X: representa el disco objetivo).
Además, el ransomware registra datos detallados de ejecución, incluido el estado del cifrado y los
detalles del proceso, proporcionando un registro completo del progreso del ataque para un
posible análisis forense.
T1529 System Shutdown/Reboot (Apagado/Reinicio del Sistema)
Como medida final disruptiva, el ransomware inicia un reinicio del servidor de respaldo después
del cifrado, lo que dificulta los esfuerzos de recuperación.
Vulnerabilidades Explotadas y productos/Tecnologías
Afectadas
Qilin aprovecha una variedad de vulnerabilidades, especialmente aquellas presentes en
aplicaciones expuestas públicamente y soluciones de acceso remoto.
CVEs Específicos Explotados:
• CVE-2023–27532: Vulnerabilidad crítica en el software Veeam Backup & Replication. Su
explotación permite a los atacantes extraer credenciales cifradas desde la base de datos
de configuración, eludiendo la autenticación y facilitando el compromiso de toda la red.
• CVE-2024–21762 y CVE-2024–55591: Vulnerabilidades críticas en dispositivos Fortinet
(FortiGate y FortiProxy), que permiten eludir autenticación y ejecutar código remoto.
15
Aunque CVE-2024–21762 fue parcheada en febrero de 2025, sigue siendo preocupante
debido a decenas de miles de sistemas expuestos.
• CVE-2025–29824: Vulnerabilidad sin parche en Windows CLFS explotada por el
ransomware Play. Aunque no se atribuye directamente a Qilin, refleja una tendencia en el
ecosistema de ransomware de explotar fallos críticos del sistema operativo.
• CVE-2024–27198: Vulnerabilidad en software de JetBrains utilizada por BianLian para
operaciones de extorsión de datos. Aunque no está vinculada directamente a Qilin, ilustra
el tipo de software que los grupos RaaS sofisticados suelen atacar.
Tipos de Productos/Tecnologías Explotadas:
• Soluciones de Firewall/VPN: Dispositivos Fortinet (FortiGate, FortiProxy), SonicWall SSL
VPN.
• Soluciones de respaldo: Veeam Backup & Replication.
• Acceso remoto: RDP y Citrix.
• Plataformas de virtualización: VMware ESXi, servidores vCenter.
• Aplicaciones de transferencia de archivos: Cleo file transfer (CVE-2024–50623), cada vez
más atractivas como objetivo.
Patrones Interesantes en la Explotación de Vulnerabilidades:
• Reutilización de vulnerabilidades: Qilin y otros actores del ecosistema cibercriminal
comparten y reutilizan técnicas de explotación exitosas. Esto se observa con CVE-2024–
55591, también utilizada por LockBit y SuperBlack.
• Enfoque en aplicaciones expuestas y servicios remotos: Son objetivos constantes para
el acceso inicial, ya que ofrecen puntos de entrada directos a redes corporativas.
• Explotación de vulnerabilidades antiguas/no parcheadas: Muchas de las
vulnerabilidades explotadas por ransomware fueron descubiertas entre 2010 y 2019. El uso
de CVE-2024–21762 por parte de Qilin, incluso después de ser parcheada, indica que
confían en que las organizaciones no aplican actualizaciones a tiempo.
• Objetivo en software de infraestructura crítica: El enfoque en productos como Fortinet,
Veeam y VMware revela una estrategia para afectar servicios esenciales con baja tolerancia
a interrupciones.
16
Ubicaciones conocidas
Favicon Titulo FQDN
Qilin blog ijzn3sicrcy7guixkzjkib4ukbiilwc3xhnmby4mcbccnsd
7j2rekvqd[.]onion
Login z2rmyu57rkmlsfif4lovlz36ph7lxmjiawilmeryfoupwnb
uplm4suqd[.]onion
ftp [Link]
13.115.97
ftp [Link]
.115.209
Tabla 1 – Ubicaciones conocidas de Qilin
Sectores más atacados
Esta información está relacionada a la información publicada y reportada en el blog del grupo
Sector Cantidad de victimas
Manufactura 84
Salud 69
Servicios 66
Tecnología 63
Transporte y logística 32
Financiero 30
Tabla 2 -Sectores más atacados
17
Imagen 5 – Cuadrante de actividad de ransomware’s
Qilin ha sido el grupo de Ransomware más activo durante el Q2 del año 2025
18
Países más atacados
Esta información está relacionada a la información publicada y reportada en el blog del grupo
País Cantidad de victimas
Estados Unidos 292
Canadá 32
Reino Unido 30
Francia 26
Italia 19
Tabla 3 – Países más atacados
Estadísticas del grupo
Victimas por mes (2023-2025)
Imagen 6 – Victimas por mes
19
Victimas acumuladas por mes
Imagen 7 – Victimas acumuladas por mes
20
Top 10 sectores afectados
Imagen 8 – Top 10 sectores afectados
21
Top 10 países afectados
Imagen 9 – Top 10 países afectados
Mapa de calor de actividad
Imagen 10 – Mapa de calor 2025
Imagen 11 – Mapa de calor 2024
22
Imagen 12 – Mapa de calor 2023
Herramientas Usadas
A continuación, se presenta una lista de herramientas comúnmente empleadas por los
operadores de Qilin
Herramientas
Nmap
Descubrimiento Nping
RMM Tools ScreenConnect
EDRSandBlast
PCHunter
PowerTool
Evasión de defensas Toshiba power management driver (BYOVD)
Updater for Carbon Black’s Cloud Sensor AV ([Link])
YDArk
Zemana Anti-Rootkit driver
Extracción de
Mimikatz
credenciales
Cobalt Strike
OffSec Evilginx
NetExec
Networking Proxychains
fsutil
LOLBAS PsExec
WinRM
Exfiltration [Link]
Tabla 4 – Herramientas empleadas
Esta información es provista por: Ransomware-Tool-Matrix
23
Reglas YARA
Véase el archivo anexo al documento
• [Link]
Indicadores de compromiso IoC’s
Se presenta la lista de indicadores de compromiso detectados hasta la fecha
Type IOC
ftp [Link]
ftp [Link]
ip [Link]
ip [Link]
ip [Link]
Ksb Cb Cjsc
ip [Link]
ip [Link]
Ksb Cb Cjsc
ip [Link]
ip [Link]
ip [Link]
RS LLC
md5 d6e7547ad7dfd1fbc62e8282aebcc391
md5 f588802958c35fe18eb87bc36651a3d1
md5 2bb209ccfc5103eccab523c875050cfa
md5 a7e7d00d531cb7ca27d0f3bee448573f
md5 964c13b68dc6b6b918b66a9a10469d2a
md5 3b10127e65fa3e215d21e0a2e7fd32be
24
md5 d1c331c17ddd4abe0d53755461c1ec9a
md5 417ad60624345ef85e648038e18902ab
md5 b04e8ee43aba85fa5c585b9335c953c2
md5 59d756280b06cf113ca43abc0050edd5
md5 88bb86494cb9411a9692f9c8e67ed32c
md5 37155f0bca29ccd6b6d4f5b2bc42eb4d
md5 e01776ec67b9f1ae780c3e24ecc4bf06
md5 417ad60624345ef85e648038e18902ab
md5 11d795baafa44b73766e850d13b8e254
md5 88630916b0c6633ca28c8896416a93ee
md5 dd42c3e017889c107a81da78d87dc8af
md5 1c4bea81c0da22badd9b7eab574c51cd
md5 ab05a1925fee8334a2114811d5283364
md5 64a590760fdbb84356544cc90ac3d50f
md5 2020979e080d7ac9c0403172573c7de8
md5 bed0f34673cc93560c17e3ab04ea5d19
md5 4a3f22021e4415e8211633fb3735a046
md5 6fc6164b3a08669992acad3764fb1922
md5 d309e3d77ed6a336eb3ad263ddf9db90
md5 575b26c1cc06609722f98e2beaed6a8a
md5 a6302fdb63e2244c1246a73a7d65d09e
md5 1bde76f3197123dcc2ecd0bfef567484
md5 ea1f8794c73b26724314e5356f1f4128
md5 9befad1d56d2bd8195813aea1f37f921
md5 9f510626c7327a7c2328bc5131726638
md5 08a2405cd32f044a69737e77454ee2da
25
md5 fdc6848dad660414bed9ad1b381cf6e3
md5 19ff6488a259d750ec18902fe75a713b
md5 4ea8adecc5bd45a76cc61430c560924f
md5 0d68a310f4265821900249bec89364c2
md5 53c8a4f0497929de4a5039b2c14bf426
md5 670fe8faaede4e2e033311fb662d2a4a
md5 f982da00c547913fd0ae7d0da0fc77e7
md5 9ea321b6a0f069caab7092cfe1cbbde0
md5 2f76a29d4e4292d7f29a29345717812c
md5 826a8e8c05983aa3a884d7abcfa473ac
md5 8ca5c9745e8a0e18167a9b932821645a
md5 5862f9fc9c9a0d766eba29eb4945f619
md5 3158a3849ea2695d6ec5aea6512fd030
md5 24a8fcd08d9e40d32929b57de9b15385
md5 996c394d0f6d6967df9542c52f6f4661
md5 420a2c53386678396f972f09cc7f3a5c
md5 5cffa3126b9effc279d32b2cf4ef2278
md5 348b0ce6af4698061678c8e92b4b2675
md5 144183a4217ae0914ba0c865858d07cd
md5 6f893b1cc5cf534c59eabe932c1bf21e
md5 b4a6152514919a637c22a58bea316fc7
md5 88630916b0c6633ca28c8896416a93ee
md5 bed0f34673cc93560c17e3ab04ea5d19
md5 d1c331c17ddd4abe0d53755461c1ec9a
md5 a7e7d00d531cb7ca27d0f3bee448573f
md5 2020979e080d7ac9c0403172573c7de8
26
md5 a7ab0969bf6641cd0c7228ae95f6d217
md5 e4c1add9f7606e3fa57976b908b4b375
Tabla 5 – Indicadores de compromiso
Conclusiones y recomendaciones
Dada la capacidad de Qilin de expandirse a nuevos objetivos, incluidas las infraestructuras de
máquinas virtuales, es crucial que las organizaciones implementen medidas de seguridad para
protegerse de este tipo de ataques.
• Minimizar los privilegios de los usuarios: Limite los derechos de administrador y el
acceso a los empleados solo cuando sea estrictamente necesario para sus funciones.
Qilin utiliza técnicas de manipulación de tokens y herramientas como Mimikatz para
escalar privilegios a nivel de SYSTEM, lo que les otorga un control total sobre el sistema
comprometido para deshabilitar software de seguridad y cifrar archivos en directorios
restringidos.
• Actualizar y analizar con regularidad: Asegúrese de que todos los productos de
seguridad estén actualizados y realice análisis periódicos. Qilin ha explotado
vulnerabilidades conocidas, como la CVE-2023-27532 en el software Veeam Backup &
Replication, para obtener acceso a la red y credenciales cifradas, lo que destaca la
importancia de mantener los sistemas parchados.
• Respaldar los datos de forma constante: Realice copias de seguridad de los datos con
regularidad para mitigar la pérdida de información. El grupo Qilin se enfoca activamente
en la recuperación del sistema. Los atacantes eliminan copias de seguridad en cinta,
deshabilitan los trabajos programados y borran las configuraciones existentes. Además,
utilizan una secuencia de comandos para interrumpir y deshabilitar el
Servicio de Instantáneas de Volumen (VSS), lo que impide la restauración de datos.
• Adoptar buenas prácticas de seguridad: Evite descargar archivos adjuntos, hacer clic
en enlaces o instalar aplicaciones de fuentes no confiables. Una de las principales vías
de ataque de Qilin es el phishing a través de correos electrónicos con archivos adjuntos o
enlaces maliciosos.
• Capacitar a los empleados: Eduque continuamente a los usuarios sobre los peligros de
la ingeniería social. Esto es fundamental para que puedan identificar y evitar los ataques
de phishing, que son un vector de acceso inicial utilizado por este grupo de amenazas.
27
Referencias
[Link]. (s.f.). Qilin. Recuperado de [Link]
Red Piranha. (2024). Qilin Ransomware: Todo lo que necesitas saber. Recuperado de
[Link]
Ransomlook. (s.f.). Grupos. Recuperado de [Link]
SentinelOne. (s.f.). Agenda Qilin. Recuperado de
[Link]
28