Контакты
Подписка 2025
ITSEC 2025
ITSEC 2025: Информационная и кибербезопасность России. Форум для ИБ-специалистов, ИТ-директоров, разработчиков и поставщиков решений
Регистрируйтесь и участвуйте 14-15 октября!

Как работает группа Qilin - один из самых опасных поставщиков вымогательского ПО

17/05/23

Аффилированные участники группы Qilin (Agenda), предоставляющей вымогательское ПО как услугу (Ransomware-as-a-Service, RaaS), зарабатывают большие деньги на своих кибератаках.

Специалисты по кибербезопасности из компании Group-IB внедрились в группу Qilin в марте и на этой неделе опубликовали отчёт, в котором рассказали о внутренней структуре и экономической модели группировки, передает Securitylab.

Согласно отчёту Group-IB, аффилированные участники группы Qilin - те, кто платит за использование вымогательского ПО для своих собственных атак - могут забирать себе 80% от суммы выкупа (если он не превышает $3 млн.). Для выкупов свыше $3 млн. доля партнёра может возрасти до 85%.

80-85% — это хорошая прибыль для злоумышленников, которые не нуждаются в разработке своего собственного вымогательского ПО и могут сосредоточиться на поиске жертв. Это также объясняет, почему вымогательское ПО и RaaS-модели остаются распространёнными.

4of62b3l0bzuuly3awgmu70k14czmv9b

Отчёт Group-IB говорит, что группа Qilin действует с по крайней мере августа 2022 года. Изначально группа предпочитала кодировать на Go, но недавно перешла на язык программирования Rust, который становится всё более популярным среди киберпреступников, потому что он сложнее для анализа и обнаружения, и легче для настройки под конкретные операционные системы.

Как и многие другие группы, Qilin использует двойное вымогательство - одновременно шифрует данные жертвы и крадёт их, а затем требует оплаты за восстановление файлов и за то, чтобы не разглашать данные. Фишинг является стандартной точкой входа, позволяющей участникам группы перемещаться по сетям жертв в поисках данных.

Группа рекламирует своё вредоносное ПО в даркнете и имеет свой собственный сайт для утечек данных, на котором указываются идентификаторы компаний и выкладываются украденные данные. Для партнёров Qilin доступна административная панель для управления атаками, которая включает в себя панель инструментов для всех действий – от целей до платежей, от смены паролей до FAQ.

Аффилированные участники RaaS часто являются крупными группировками с более 100 участниками, среди которых разработчики, менеджеры, переговорщики и другие специалисты. Некоторые партнёры RaaS-моделей относятся к самым известным в мире хакерским группам, таким как LockBit, BlackCat, Hive и BlackBasta.

Исследователи Group-IB отметили, что атаки с использованием вымогательского ПО будут продолжаться, а рынок RaaS, растущее число аффилированных программ и публикация украденных данных на сайтах утечек будут ключевыми факторами этого процесса.

Темы:ИсследованиеУгрозыGroup-IBКибератакиВымогатели
КИИ
14 октября на Форуме ITSEC 2025: Защищенный удаленный доступ. Технологии безопасной дистанционной работы
Выступить на конференции →
Статьи по темеСтатьи по теме

  • Лишь 10% корпоративных систем поддерживают современную аутентификацию
    Последнее время стало модным говорить о беспарольном будущем. Отчеты, аналитика, блоги и форумы пестрят рассуждениями о том, как классические пароли уходят в прошлое, а на их смену приходят более удобные и безопасные способы входа в систему. Однако реальность, как это часто бывает, оказывается менее однозначной.
  • Мисконфигурации 2024 года
    Два из трех хостов, по статистике, имеют хотя бы одну ошибку в конфигурации, которая с высокой вероятностью может привести к успешной кибератаке. Специалисты проанализировали кейсы более 150 российских компаний из различных отраслей, собрав данные почти с 300 тыс. серверов и рабочих станций.
  • Расширения для браузеров: удобный инструмент или ворота для хакеров?
    Ксения Рысаева, Руководитель группы аналитики Центра противодействия киберугрозам Innostage CyberART
    Расширения для браузеров и недостаточное внимание к ним со стороны администраторов усиливают риски возникновения угроз для компаний
  • Своя атмосфера: что давно пора сделать для защиты электронной почты
    Илья Померанцев, продуктовый аналитик департамента сетевой безопасности Group-IB
    Рассмотрим три реальные атаки через корпоративную почту, обнаруженные и остановленные нашей системой Group-IB Threat Hunting Framework
  • Сколько в 2022 году стоит специалист по информационной безопасности?
    Константин Саматов, Член Правления Ассоциации руководителей службы информационной безопасности
    Вакансий в сфере ИБ и защиты информации с февраля по июль 2022 г. в целом по России стало больше на 96%
  • Unified Risk Platform для проактивной защиты от атак
    Выявление и предотвращение сложных целевых атак, мошенничества, утечек, незаконного использования интеллектуальной собственности и бренда

Участвуйте в проектах

редакции журнала
"Информационная безопасность" 

КАЛЕНДАРЬ МЕРОПРИЯТИЙ 2025
ПОСЕТИТЬ МЕРОПРИЯТИЯ
ВЫСТУПИТЬ НА КОНФЕРЕНЦИЯХ
СТАТЬ АВТОРОМ
ТБ Форум
Доверенные решения для защиты российских ОС на базе Linux и миграции
Выступить 14 октября →

Еще темы...

More...