Resources
  • Research
  • 脅威分析概要レポート
ランサムウェア「Qilin」に関するレポート
2025.09.23

✅ レポートタイトル:「Qilin」ランサムウェアに関する概要



✅ レポート概要


- Qilinランサムウェアは少なくとも2022年5月から活動しており、中国の神話に登場する霊獣「麒麟(Qilin)」に由来する名称を使用していますが、フォーラム上ではロシア語を使用していることから、ロシアを起源とするグループであると推定されています。


- Qilinは「Ransomware-as-a-Service(RaaS)」モデルで運営されており、他のRaaSグループと同様にアフィリエイトにランサムウェアを提供し、攻撃を実行させた上で身代金交渉を行っています。


- 同グループは医療分野を主な標的としており、これに関連して米国保健福祉省(HHS)はQilinグループに関するプロファイリングレポートを公開しました。


- 特に英国ロンドンの国営医療サービス機関(NHS)を標的にした攻撃で大きな注目を集めました。


- 近年では、日本を含む韓国企業を狙った攻撃が目立って増加しています。



📌 Qilinランサムウェアの主な特徴


(Darkweb Profile)


- Qilinの運営メンバーは2022年5月からRAMPフォーラムで「@Haise」というユーザー名で活動しており、2023年2月にはQilinのRaaSプログラムを宣伝しています。


- 2023年1月以降、XSS、CryptBB、Exploitフォーラムでは「@XORacle」として活動しています。


- 2025年3月からはBreachforums上で「@QilinRansom」として活動しています。



(Affiliate)


- 海外のセキュリティ研究者Bushidotokenは、Qilinのリークサイトに掲載された被害企業がBlackCatやContiと重複している点、またContiやBlackCatを使用するアフィリエイトであるPistachio Tempest(DEV-0237、FIN12)グループが2022年6月にAgendaランサムウェアを試験的に使用した経緯などから、QilinはPistachio Tempestと関連している可能性を指摘しています。


- そのほか、BlackMatter、REVil、BlackBasta、BlackCat、Akiraなどとの関連性も示唆されています。


- Microsoftは、北朝鮮系の脅威グループMoonstone SleetがQilinランサムウェアを配布した痕跡を公開しました。


- Sophosは、ScreenConnectの認証通知メールを装ったフィッシング攻撃を行うグループをSTAC4365として追跡しており、このグループがQilinランサムウェアを拡散していることを確認しています。



(Cooperate)


- 海外の研究チームVX-Undergroundは、LockBit、Qilin、DragonForceの3グループが同盟関係を結んでいると報告しています。



📌 Qilinランサムウェアに使用されたMalware、Tools、Vulnerability、TTPs


- Malware: Qilin Ransomware、SmokeLoader、NETXLOADER

- Tools: Evilginx2、PsExec、NetExec、WinRM、ScreenConnect、WinRAR

- Vulnerability: CVE-2023-27532、CVE-2024-21762、CVE-2024-55591

- TTPs: T1566.002、T1133、T1190、T1078、T1204.002 など多数



📌 Qilinランサムウェアの最近の動向(最新順)


日付 内容
2025-09-18 リークサイトに韓国の金融企業3件が被害企業として追加掲載
2025-09-15 リークサイトに韓国の金融企業10件が被害企業として掲載
2025-08-21 リークサイトに韓国の建設会社D社が被害企業として掲載
2025-08-18 Qilinグループのリークサイトに韓国の金融グループが被害企業として掲載
2025-06-06 ProdaftがFortiGateの脆弱性を悪用した事例を公開
2025-05-07 Trend MicroがSmokeLoaderおよびNETXLOADERを使用したQilinキャンペーンを報告
2025-04-11 Qilinのリークサイトに韓国のS社が被害企業として掲載
2025-04-01 SophosがScreenConnect通知フィッシングを通じてQilinを配布するSTAC4365を公開
2025-03-07 Microsoftが北朝鮮系Moonstone SleetグループによるQilin使用の痕跡を公開
2024-10-24 Halcyonが新バージョン「Qilin.B」ランサムウェアを確認
2024-08-22 SophosがChrome認証情報窃取スクリプトを用いるQilinの報告書を公開
2024-06-18 米国保健福祉省がQilinのプロファイリングレポートを公開
2023-12-03 Linux版Qilinランサムウェアを確認
2023-06-26 Qilinのアフィリエイト支払いシステム変更を発表
2023-05-15 Group-IBがQilinのアフィリエイトパネルを公開
2023-02-13 RAMPフォーラムでQilinランサムウェアのRaaSプログラムを宣伝
2022-05-29 ユーザー@HaiseがRAMPフォーラムに登録


🧑‍ レポート作成者:S2W「TALON」(2025年9月23日基準)


👉 レポートに関するお問い合わせ: https://s2w.inc/ja/contact


*当該レポートは、S2Wのプラットフォーム「QUAXAR(クェーサー)」で全文が提供されています。詳細に関してはお問い合わせください。


一覧