✅ レポートタイトル:「Qilin」ランサムウェアに関する概要
✅ レポート概要
- Qilinランサムウェアは少なくとも2022年5月から活動しており、中国の神話に登場する霊獣「麒麟(Qilin)」に由来する名称を使用していますが、フォーラム上ではロシア語を使用していることから、ロシアを起源とするグループであると推定されています。
- Qilinは「Ransomware-as-a-Service(RaaS)」モデルで運営されており、他のRaaSグループと同様にアフィリエイトにランサムウェアを提供し、攻撃を実行させた上で身代金交渉を行っています。
- 同グループは医療分野を主な標的としており、これに関連して米国保健福祉省(HHS)はQilinグループに関するプロファイリングレポートを公開しました。
- 特に英国ロンドンの国営医療サービス機関(NHS)を標的にした攻撃で大きな注目を集めました。
- 近年では、日本を含む韓国企業を狙った攻撃が目立って増加しています。
📌 Qilinランサムウェアの主な特徴
(Darkweb Profile)
- Qilinの運営メンバーは2022年5月からRAMPフォーラムで「@Haise」というユーザー名で活動しており、2023年2月にはQilinのRaaSプログラムを宣伝しています。
- 2023年1月以降、XSS、CryptBB、Exploitフォーラムでは「@XORacle」として活動しています。
- 2025年3月からはBreachforums上で「@QilinRansom」として活動しています。
(Affiliate)
- 海外のセキュリティ研究者Bushidotokenは、Qilinのリークサイトに掲載された被害企業がBlackCatやContiと重複している点、またContiやBlackCatを使用するアフィリエイトであるPistachio Tempest(DEV-0237、FIN12)グループが2022年6月にAgendaランサムウェアを試験的に使用した経緯などから、QilinはPistachio Tempestと関連している可能性を指摘しています。
- そのほか、BlackMatter、REVil、BlackBasta、BlackCat、Akiraなどとの関連性も示唆されています。
- Microsoftは、北朝鮮系の脅威グループMoonstone SleetがQilinランサムウェアを配布した痕跡を公開しました。
- Sophosは、ScreenConnectの認証通知メールを装ったフィッシング攻撃を行うグループをSTAC4365として追跡しており、このグループがQilinランサムウェアを拡散していることを確認しています。
(Cooperate)
- 海外の研究チームVX-Undergroundは、LockBit、Qilin、DragonForceの3グループが同盟関係を結んでいると報告しています。
📌 Qilinランサムウェアに使用されたMalware、Tools、Vulnerability、TTPs
- Malware: Qilin Ransomware、SmokeLoader、NETXLOADER
- Tools: Evilginx2、PsExec、NetExec、WinRM、ScreenConnect、WinRAR
- Vulnerability: CVE-2023-27532、CVE-2024-21762、CVE-2024-55591
- TTPs: T1566.002、T1133、T1190、T1078、T1204.002 など多数
📌 Qilinランサムウェアの最近の動向(最新順)
| 日付 | 内容 |
|---|---|
| 2025-09-18 | リークサイトに韓国の金融企業3件が被害企業として追加掲載 |
| 2025-09-15 | リークサイトに韓国の金融企業10件が被害企業として掲載 |
| 2025-08-21 | リークサイトに韓国の建設会社D社が被害企業として掲載 |
| 2025-08-18 | Qilinグループのリークサイトに韓国の金融グループが被害企業として掲載 |
| 2025-06-06 | ProdaftがFortiGateの脆弱性を悪用した事例を公開 |
| 2025-05-07 | Trend MicroがSmokeLoaderおよびNETXLOADERを使用したQilinキャンペーンを報告 |
| 2025-04-11 | Qilinのリークサイトに韓国のS社が被害企業として掲載 |
| 2025-04-01 | SophosがScreenConnect通知フィッシングを通じてQilinを配布するSTAC4365を公開 |
| 2025-03-07 | Microsoftが北朝鮮系Moonstone SleetグループによるQilin使用の痕跡を公開 |
| 2024-10-24 | Halcyonが新バージョン「Qilin.B」ランサムウェアを確認 |
| 2024-08-22 | SophosがChrome認証情報窃取スクリプトを用いるQilinの報告書を公開 |
| 2024-06-18 | 米国保健福祉省がQilinのプロファイリングレポートを公開 |
| 2023-12-03 | Linux版Qilinランサムウェアを確認 |
| 2023-06-26 | Qilinのアフィリエイト支払いシステム変更を発表 |
| 2023-05-15 | Group-IBがQilinのアフィリエイトパネルを公開 |
| 2023-02-13 | RAMPフォーラムでQilinランサムウェアのRaaSプログラムを宣伝 |
| 2022-05-29 | ユーザー@HaiseがRAMPフォーラムに登録 |
🧑 レポート作成者:S2W「TALON」(2025年9月23日基準)
👉 レポートに関するお問い合わせ: https://s2w.inc/ja/contact
*当該レポートは、S2Wのプラットフォーム「QUAXAR(クェーサー)」で全文が提供されています。詳細に関してはお問い合わせください。