100'den Fazla Vakadan Qilin Ransomware'ın Operasyon Modeli
08 Eylül 2026
2022'den bu yana faaliyet gösteren, önceden Agenda adıyla takip edilen affiliate tabanlı RaaS operasyonu.
Bu profil yalnızca kamuya açık kaynaklara dayanır. Tehdit aktörlerinin veri sızıntısı sitelerindeki iddiaları bağımsız olarak doğrulanmış olay anlamına gelmez.
Qilin, ilk dönemlerinde Agenda adıyla takip edilen ve 2022'den bu yana faaliyet gösteren bir ransomware-as-a-service operasyonudur.
Grup özellikle 2025 ve 2026 döneminde ransomware ekosisteminin en görünür operasyonlarından biri haline gelmiştir.
Check Point Research, Qilin'i 2026'nın ikinci çeyreğinde veri sızıntısı sitelerinde 279 kamuya açık kurban iddiasıyla dönemin en aktif operasyonu olarak raporlamıştır. ZeroFox'un ayrı veri setinde de Qilin Q2 2026 boyunca en aktif ransomware ve digital-extortion kolektifi olarak değerlendirilmiştir.
Bu rakamlar doğrulanmış saldırı sayısı değil, farklı araştırma kuruluşlarının gözlemlediği kamuya açık claim verileridir (Q2 2026 kamuya açık claim verileri).
Qilin'in önemi yalnızca yüksek operasyon hacminden kaynaklanmaz.
RaaS modeli nedeniyle farklı affiliate'lerin Qilin altyapısı ve ransomware payload'larını kullanabilmesi saldırı yöntemlerinde önemli çeşitlilik yaratır.
Bu nedenle “Qilin saldırısı” tek bir değişmez playbook anlamına gelmez.
Qilin:
Kamuya açık incident-response araştırmalarında Qilin ile ilişkilendirilen ilk erişim yolları arasında:
bulunmaktadır.
Cisco Talos 2025 vakalarında bazı Qilin saldırılarında dark web üzerinde daha önce açığa çıkmış administrator credential'larının VPN erişiminde kullanılmış olabileceğini değerlendirmiştir.
2026 araştırmaları da çeşitli edge-device zafiyetlerinin Qilin deployment ile sonuçlanan intrusion'larda kullanıldığını göstermektedir.
Qilin affiliate'leri ele geçirilen ortamda:
belirlemeye çalışabilir.
RaaS modeli nedeniyle kullanılan araç ve yöntemler affiliate'e göre değişebilir.
Kamuya açık Qilin incident araştırmalarında:
gibi yöntemlerin kullanıldığı raporlanmıştır.
Qilin operasyonlarıyla ilişkili farklı vakalarda:
gibi davranışlar raporlanmıştır.
Bunların her Qilin vakasında kullanıldığı varsayılmamalıdır.
Qilin double-extortion modeli kullanabilir.
Şifreleme öncesinde hassas verilerin ele geçirilmesi ve ödeme yapılmaması halinde yayımlanacağı tehdidi kullanılabilir.
Qilin'in Windows ve Linux/ESXi ortamlarını hedefleyebilen ransomware bileşenleri raporlanmıştır.
Amaç production sistemlerinin kullanılabilirliğini bozmak ve veri sızıntısı tehdidiyle birlikte operasyonel baskı oluşturmaktır.
| Teknik | Ad |
|---|---|
| T1078 | Valid Accounts |
| T1021.001 | Remote Desktop Protocol |
| T1021 | Remote Services |
| T1562.001 | Impair Defenses |
| T1070.001 | Clear Windows Event Logs |
| T1486 | Data Encrypted for Impact |
| T1490 | Inhibit System Recovery |
Bu liste temsilidir; affiliate davranışlarına göre değişebilir.
08 Eylül 2026
Ransomware gruplarının isimleri değişebilir; kullanılan saldırı yollarının önemli bir bölümü ise kimlik, uzaktan erişim, ayrıcalıklı erişim, lateral movement, endpoint görünürlüğü ve backup dayanıklılığı gibi ortak kontrol alanlarına dayanır.
Değerlendirme hizmeti Sparta Siber Güvenlik tarafından sunulmaktadır.