Qilin ist eine Ransomware-as-a-Service-Operation, die seit 2022 aktiv ist und deren Affiliates Unternehmen per Double Extortion erpressen: Daten werden gestohlen, Systeme verschlüsselt, und mit Veröffentlichung gedroht. Nach dem Wegfall von LockBit und ALPHV gehört Qilin 2025/2026 laut Threat-Reports konstant zu den Gruppen mit den meisten gelisteten Opfern.
Aktiv
RaaS
Agenda
2022 (als Agenda), 2023 (öffentlich als Qilin)
Eigenentwicklung in Go, später Rust
China oder Russland (unklar; Codebasis-Analyse deutet teils auf chinesische Akteure)
Gesundheitswesen, Bildung, kritische Infrastruktur, Fertigung, Finanzwesen
Global; UK, USA, DACH, Australien, Asien-Pazifik
50.000 – 3 Mio. USD
Aktivste Ransomware-Gruppe weltweit (Q3 2025 – Q1 2026)
zufällige Endung je Kampagne (Agenda/Qilin)
README-RECOVER-[Kennung].txt
Sprachen: ursprünglich Go („Agenda“), neu geschrieben in Rust; C-basierte ELF-Varianten für Linux/ESXi.
Verschlüsselung: Windows AES-256-CTR + RSA-2048/4096 (auch ChaCha20); Linux/ESXi ELF verschlüsselt Dateien im Triple-Pass, RSA-4096 schützt den Schlüssel. Starker Fokus auf VMware ESXi.
24/7-Erkennung und Reaktion über das Cyber Defense Center, Incident Response mit ≤ 30 Minuten Reaktionszeit remote – und mit dem IR-Retainer priorisierter Zugang im Ernstfall.