Cyber Threat Intelligence
킬린(Qilin) 랜섬웨어 그룹 생태계 심층 분석 보고서
✅ 보고서 제목: 킬린(Qilin) 랜섬웨어 그룹 생태계 심층 분석 보고서
✅ 보고서 요약
📌 킬린(Qilin) 랜섬웨어 그룹은 어떤 조직인가요?
- Qilin 랜섬웨어 그룹은 2022년 5월부터 활동을 시작하여 특히 2024년 10월 이후 랜섬웨어를 업데이트(Qilin.B)한 뒤 공격 활동을 크게 확장했습니다.
- Ransomware-as-a-Service(RaaS) 모델로 운영되며, 다른 RaaS 그룹들과 마찬가지로 Affiliate가 직접 몸값 협상을 처리하여 랜섬머니를 지급받고 Qilin에게 수익을 분배하는 독자적인 수익 분배 구조를 통해 Affiliate의 신뢰를 확보하고, 장기적인 협업 관계를 유지하기 위한 평판 관리에 주력하고 있습니다.
- 중국의 신화적 생물인 기린(麒麟, qilin)에서 이름이 유래했지만, 다크웹 포럼에서 러시아어로 소통한 이력이 있다는 점에서 그룹의 주요 운영진은 러시아를 배후로 추정됩니다.
📌 피해 현황
- Qilin 랜섬웨어는 2026년 상반기 669건의 공격이 있었으며, 2026년 상반기 피해 기업 공개 건수가 전체 랜섬웨어 그룹 중 가장 높은 수준을 기록하면서 활동량 지표에서도 최고 수준으로 평가됩니다.
- Qilin 랜섬웨어가 공격한 산업군은 특정 산업군에 국한되지 않고 광범위한 공격을 진행했으며, 특히 제조업이 가장 많은 피해를 입었습니다.
📌 그룹 프로파일링
- Qilin 랜섬웨어 그룹은 RAMP, Exploit, XSS, DarkForums 등 여러 다크웹 포럼에서 활동하고 있습니다.
- Qilin 그룹은 소수의 Operator가 RaaS를 홍보하고 Affiliate를 모집하며 규모를 확장해 왔습니다.
- Qilin의 Operator로 Haise, XORacle 유저가 식별되었습니다.
- Qilin은 RaaS 생태계에서 다수의 Affiliate를 모집하고 이들이 다양한 공격 활동을 수행하도록 운영하며 위협적인 활동을 확장해 온 집단으로 알려져 있습니다.
- Qilin의 Affiliate로 hex040816, Hunters0p3r4ti0n, kawei 유저가 식별되었습니다.
📌 Affiliate 패널 침투 조사 결과
- Qilin 운영 조직은 Operator인 Haise와, Affiliate 관리 및 운영을 보조하는 Support Team으로 구성되어 있는 것으로 확인되었습니다.
- 패널 기능으로는 Targets 관리, DDoS, Blogs 생성, Guest 추가, Support Chat, News, FAQ 등이 존재하는 것으로 확인되었습니다.
📌 바이너리 분석
- Qilin 랜섬웨어는 Loader와 Ransomware로 나뉘며, 각각의 기능은 다음과 같습니다.
- Loader: 간단한 연산을 통해 Ransomware 페이로드를 복호화하고 메모리 상에 로드합니다.
- Ransomware: 실질적인 암호화를 담당하는 페이로드로, AES-NI(AES New Instructions) 지원 여부에 따라 AES-256-CTR 또는 ChaCha20 알고리즘으로 파일을 암호화합니다.
✅ 위협 탐지 권장 사항 및 조치 방안:
- Qilin 랜섬웨어 그룹은 다크웹 포럼에서 RaaS 홍보 및 Affiliate 모집을 수행하고, 초기 침투를 위한 액세스를 구매하거나 피해 기업의 유출 데이터를 판매하므로 지속적인 다크웹 모니터링이 필요합니다.
- 특히, 2026년 상반기 Check Point VPN의 CVE-2026-50751 및 CVE-2026-50752를 제로데이로 악용한 사례가 확인된 만큼, 신규 취약점 공개 전후의 비정상 접근과 관리자 계정 사용 이력을 함께 점검해야 합니다.
- Qilin 랜섬웨어 그룹과 연관된 그룹들은 지속적으로 진화하는 공격 전술을 사용하며 활동 범위를 확장하고 있으므로, Qilin 및 협력 그룹들에 대한 지속적인 모니터링이 필요합니다.
🧑💻 보고서 작성자: S2W TALON
👉 보고서 전문 문의하기: https://s2w.inc/ko/contact