Quilin Ransomware, Grupo de ransomware-as-a-service (RaaS), activo desde junio 2022, también conocido como “Agenda”. Vinculado probablemente a actores de habla rusa, aunque su nombre remite a una criatura de la mitología china. Opera con doble extorsión: cifra sistemas y roba datos, amenazando con filtrarlos si no se paga.

Escala actual (2026): Es el grupo de ransomware más activo del mundo. Al 20 de julio de 2026 había reclamado 2,035 víctimas públicamente en su sitio de filtración, 98 solo en los últimos 30 días. Los sectores más afectados son manufactura (15%), servicios empresariales (14%) y salud. En México ronda las víctimas confirmadas de forma esporádica (ej. Contacto Garantido, julio 2026), dentro de un total de ~80 víctimas de ransomware en general en el país durante H1 2026.

Quilin Ransomware ? Qué es: Grupo de ransomware-as-a-service (RaaS), activo desde junio 2022, también conocido como “Agenda”. Vinculado probablemente a actores de habla rusa, aunque su nombre remite a una criatura de la mitología china. Opera con doble extorsión: cifra sistemas y roba datos, amenazando con filtrarlos si no se paga.

Escala actual (2026): Es el grupo de ransomware más activo del mundo. Al 20 de julio de 2026 había reclamado 2,035 víctimas públicamente en su sitio de filtración, 98 solo en los últimos 30 días. Los sectores más afectados son manufactura (15%), servicios empresariales (14%) y salud. En México ronda las víctimas confirmadas de forma esporádica (ej. Contacto Garantido, julio 2026), dentro de un total de ~80 víctimas de ransomware en general en el país durante H1 2026.

quilin cadena
quilin cadena

CADENA DE ATAQUE QUILIN PASÓ A PASO: 1. Acceso inicial

• Cuentas válidas robadas, principalmente credenciales VPN (T1078) compradas a “brokers de acceso inicial” (IAB) o robadas por phishing.
• Spearphishing con adjuntos o links maliciosos (T1566.001, T1566.002).
• Explotación de dispositivos Fortinet expuestos: cuando una organización corre clusters de firewall con versiones de software distintas, suele quedar al menos una unidad vulnerable. Una vez comprometido el FortiGate, usan su función SSL VPN para moverse más profundo en la red, a menudo pivotando hacia servidores de failover que mantienen conectividad incluso durante interrupciones del servicio.
• También se han visto ataques de fuerza bruta contra endpoints VPN, aunque los atacantes suelen borrar los logs después para dificultar el análisis forense.
• Explotación activa de CVE-2026-50751 (la vulnerabilidad crítica de VPN Check Point) semanas después de su publicación.
• También explotan vulnerabilidades en componentes de Veeam Backup & Replication para obtener credenciales cifradas almacenadas en la base de configuración.

Extracción de credenciales

• Mimikatz para volcar credenciales directamente de memoria.
• Scripts de Group Policy desplegados para cosechar credenciales guardadas en Google Chrome en todas las máquinas unidas al dominio, ampliando la exposición antes de cifrar.
• Enumeración de cuentas locales y de dominio usando cmdlets de PowerShell, y manipulación de tokens de acceso con módulos de Mimikatz embebidos para escalar privilegios.

Evasión de defensas

• Un ataque BYOVD (Bring Your Own Vulnerable Driver) desplegado vía DLL sideloading, observado terminando cientos de drivers de EDR antes de ejecutar el ransomware.
• Encriptadores de Linux ejecutados dentro de Windows Subsystem for Linux (WSL), que evaden detecciones enfocadas en ejecución nativa de Windows.
• Reinicio en modo seguro (safe-mode) para desactivar antivirus/EDR.

Movimiento lateral

• PsExec para distribuir el encriptador en recursos compartidos de red, Mimikatz para volcado de credenciales, WinSCP para transferencia segura de binarios de ransomware Linux.
• WMI, PowerShell y PsExec como herramientas principales, camuflando la actividad del atacante en patrones que parecen administración de TI rutinaria. El objetivo es llegar a los controladores de dominio, consolas de gestión de backups y hosts de virtualización antes de detonar.
• CrowdStrike enfatiza detección conductual sobre firma, dado que Qilin usa herramientas administrativas legítimas (“living off the land”) para el movimiento lateral — la detección por firmas dejará pasar buena parte de la cadena.

Exfiltración (antes de cifrar)

• WinSCP confirmado como mecanismo de transferencia de archivos en casos reportados. La exfiltración antes del cifrado ya es el playbook estándar de grupos maduros de ransomware operado por humanos — la amenaza de filtración cambia la conversación de pago cuando los datos son regulados, vergonzosos, legalmente sensibles o valiosos operacionalmente.

Impacto final

• Cifrado híbrido AES-256 + RSA-2048.
• Eliminación de shadow copies de VSS para inhibir la recuperación del sistema (T1490).
• Doble extorsión: cifrado + publicación de datos en su sitio de filtración si no se paga.

Tecnología del malware

• La familia Qilin incluye variantes escritas en Go y Rust, apuntando a entornos Windows, Linux y VMware ESXi.
• El paso de Go a Rust dificulta el análisis y la detección por firmas (Rust es más difícil de “reversear”).

Herramientas legítimas que abusan (“living off the land”)

PsExec, WMI, PowerShell, Mimikatz, WinSCP, Group Policy — todas herramientas de administración normales, lo que hace que el EDR tradicional basado en firmas falle y se requiera detección conductual.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *