fidyeyazilim.com

Qilin Ransomware

2022'den bu yana faaliyet gösteren, önceden Agenda adıyla takip edilen affiliate tabanlı RaaS operasyonu.

Aktif
Bilinen alias'lar
Agenda
İlk gözlem
2022
Operasyon modeli
Ransomware-as-a-Service (RaaS)
Hedef platformlar
Windows, Linux, VMware ESXi
Teknik kaynak derinliği
Geniş Teknik Kaynak
Editoryal bilgiler
Son Güncelleme: 07 Eylül 2026 · Son editoryal inceleme: 07 Eylül 2026 · Hazırlanma yöntemi: Editoryal ekip

Bu profil yalnızca kamuya açık kaynaklara dayanır. Tehdit aktörlerinin veri sızıntısı sitelerindeki iddiaları bağımsız olarak doğrulanmış olay anlamına gelmez.

Genel Bakış

Qilin, ilk dönemlerinde Agenda adıyla takip edilen ve 2022'den bu yana faaliyet gösteren bir ransomware-as-a-service operasyonudur.

Grup özellikle 2025 ve 2026 döneminde ransomware ekosisteminin en görünür operasyonlarından biri haline gelmiştir.

Check Point Research, Qilin'i 2026'nın ikinci çeyreğinde veri sızıntısı sitelerinde 279 kamuya açık kurban iddiasıyla dönemin en aktif operasyonu olarak raporlamıştır. ZeroFox'un ayrı veri setinde de Qilin Q2 2026 boyunca en aktif ransomware ve digital-extortion kolektifi olarak değerlendirilmiştir.

Bu rakamlar doğrulanmış saldırı sayısı değil, farklı araştırma kuruluşlarının gözlemlediği kamuya açık claim verileridir (Q2 2026 kamuya açık claim verileri).

Neden Önemli?

Qilin'in önemi yalnızca yüksek operasyon hacminden kaynaklanmaz.

RaaS modeli nedeniyle farklı affiliate'lerin Qilin altyapısı ve ransomware payload'larını kullanabilmesi saldırı yöntemlerinde önemli çeşitlilik yaratır.

Bu nedenle “Qilin saldırısı” tek bir değişmez playbook anlamına gelmez.

Operasyon Modeli

Qilin:

  • affiliate tabanlı RaaS modeli kullanır,
  • veri sızdırma ve şifrelemeyi birlikte kullanabilir,
  • Windows ve Linux ortamlarını hedefleyebilir,
  • VMware ESXi ortamlarını etkileyebilecek capability'lere sahiptir,
  • saldırı öncesi veri sızdırma yoluyla double-extortion baskısı oluşturabilir.

İlk Erişim

Kamuya açık incident-response araştırmalarında Qilin ile ilişkilendirilen ilk erişim yolları arasında:

  • ele geçirilmiş VPN hesapları,
  • daha önce sızdırılmış administrator credential'ları,
  • internet-facing network/security cihazlarının istismarı,
  • affiliate'e göre değişen diğer initial-access yöntemleri

bulunmaktadır.

Cisco Talos 2025 vakalarında bazı Qilin saldırılarında dark web üzerinde daha önce açığa çıkmış administrator credential'larının VPN erişiminde kullanılmış olabileceğini değerlendirmiştir.

2026 araştırmaları da çeşitli edge-device zafiyetlerinin Qilin deployment ile sonuçlanan intrusion'larda kullanıldığını göstermektedir.

Keşif ve Kimlik

Qilin affiliate'leri ele geçirilen ortamda:

  • domain yapısını,
  • hesapları,
  • erişilebilir sistemleri,
  • privileged erişim yollarını

belirlemeye çalışabilir.

RaaS modeli nedeniyle kullanılan araç ve yöntemler affiliate'e göre değişebilir.

Yatay Hareket

Kamuya açık Qilin incident araştırmalarında:

  • geçerli kimlik bilgilerinin tekrar kullanılması,
  • RDP,
  • PsExec,
  • SMB/administrative shares

gibi yöntemlerin kullanıldığı raporlanmıştır.

Savunmadan Kaçınma

Qilin operasyonlarıyla ilişkili farklı vakalarda:

  • log temizleme,
  • güvenlik araçlarının etkisizleştirilmesi,
  • process/service manipulation,
  • payload isimlerinin değiştirilmesi

gibi davranışlar raporlanmıştır.

Bunların her Qilin vakasında kullanıldığı varsayılmamalıdır.

Veri Sızdırma

Qilin double-extortion modeli kullanabilir.

Şifreleme öncesinde hassas verilerin ele geçirilmesi ve ödeme yapılmaması halinde yayımlanacağı tehdidi kullanılabilir.

Şifreleme / Etki

Qilin'in Windows ve Linux/ESXi ortamlarını hedefleyebilen ransomware bileşenleri raporlanmıştır.

Amaç production sistemlerinin kullanılabilirliğini bozmak ve veri sızıntısı tehdidiyle birlikte operasyonel baskı oluşturmaktır.

MITRE ATT&CK

TeknikAd
T1078Valid Accounts
T1021.001Remote Desktop Protocol
T1021Remote Services
T1562.001Impair Defenses
T1070.001Clear Windows Event Logs
T1486Data Encrypted for Impact
T1490Inhibit System Recovery

Bu liste temsilidir; affiliate davranışlarına göre değişebilir.

Kurumlar Neyi Kontrol Etmeli?

  • VPN ve internet-facing cihazların patch durumu
  • VPN MFA
  • phishing-resistant MFA
  • ele geçirilmiş credential riski
  • dormant accounts
  • Domain Admin kullanım modeli
  • RDP/SMB/WinRM erişim kapsamı
  • PsExec benzeri remote-execution görünürlüğü
  • EDR coverage
  • log clearing alarmı
  • ESXi/hypervisor erişim modeli
  • backup identity isolation
  • immutable/offline backup
  • veri sızdırma görünürlüğü

Son İlgili Gelişmeler

Kaynaklar ve İleri Okuma

  • Check Point Research — The State of Ransomware Q2 2026
  • ZeroFox — Q2 2026 Ransomware Wrap-Up
  • ZeroFox — Qilin's Latest Spree of Alleged Victims
  • Cisco Talos — Uncovering Qilin Attack Methods
  • ThreatLocker — Qilin RaaS Technical Analysis
  • Arete — Malware Spotlight: Qilin Ransomware

İlgili Rehberler

Bu Grubun Kullandığı Tekniklere Karşı Hazır mısınız?

Ransomware gruplarının isimleri değişebilir; kullanılan saldırı yollarının önemli bir bölümü ise kimlik, uzaktan erişim, ayrıcalıklı erişim, lateral movement, endpoint görünürlüğü ve backup dayanıklılığı gibi ortak kontrol alanlarına dayanır.

Değerlendirme hizmeti Sparta Siber Güvenlik tarafından sunulmaktadır.