Рансъмуерът Qilin се превърна от бързо развиваща се престъпна операция в една от най-видимите заплахи на световната сцена за изнудване. Групата криптира системи и краде данни, след което притиска жертвите си със заплахата от публично изтичане на информация. Нейните кампании нарушиха дейността на организации в различни сектори и държави, причинявайки както оперативни, така и репутационни щети.
Групите за откупи все повече разчитат на компрометирани идентификационни данни, неотстранени уязвимости в софтуера и доверени връзки с трети страни, за да достигнат до жертвите. Qilin също така демонстрира способност да се придвижва бързо през компрометирани среди, включително чрез техники, описани в докладите за злоупотреба с историята на RDP на Qilin, което може да помогне на атакуващите да идентифицират системи и акаунти в мрежата.
В доклад на Black Kite се посочва, че Qilin е засегнал 1358 жертви през проследения период, което представлява ръст от 443 процента спрямо предходната година. Анализаторите отбелязват, че злонамереният субект е оперирал в повече от 50 държави и е отговорен за приблизително една на всеки пет до шест разкрити жертви на рансъмуер.
По-широката картина при рансъмуера също се влошава. Регистрирани са 7551 публично оповестени жертви между април 2025 г. и март 2026 г., което е ръст от 24,9% на годишна база, докато само през март броят им е достигнал 861 жертви – най-високият месечен общ брой, наблюдаван някога от изследователите.
Възходът на групата идва в момент, когато броят на активните рансъмуер операции се е разширил до 146 до юни 2026 г., което показва, че нови киберпрестъпници все още навлизат на пазара. Водещите пет рансъмуер групи контролират 43,6% от разкритите жертви. Производственият сектор остава най-засегнатият бранш с 1660 жертви, следван от професионалните, научните и техническите услуги с 1389.
Развитието на Qilin отразява и по-широка промяна в поведението на атакуващите. Докладите показват как те могат да експлоатират слабости в автентификацията на системи, свързани с интернет, за да установят достъп и да разгърнат рансъмуер, което прави бързото инсталиране на корекции за сигурност от съществено значение за изложената инфраструктура. Проучването установи, че 43,5% от жертвите все още имат критична уязвимост без инсталирана корекция, докато 30,8% продължават да носят известна вече експлоатирана уязвимост.
Организациите трябва да извършват структурирани външни прегледи на 30-ия, 60-ия и 90-ия ден след инцидент, като обръщат внимание на компрометирани пароли, критични уязвимости и приложения от трети страни. Екипите по сигурността трябва да приоритетизират обновяванията въз основа на активна експлоатация и сериозност, да направят инвентаризация на свързаните приложения, да преразгледат OAuth разрешенията и да наложат многофакторна автентификация.