Qilin रैनसमवेयर समूह ने प्रमुख नेटवर्क विक्रेताओं के खिलाफ समन्वित हमलों में एंटरप्राइज़ VPN इंफ्रास्ट्रक्चर को निशाना बनाया
TL;DR
Qilin रैनसमवेयर समूह ने प्रमुख नेटवर्क विक्रेताओं के खिलाफ समन्वित हमलों में एंटरप्राइज़ VPN इंफ्रास्ट्रक्चर को निशाना बनाया
Qilin रैनसमवेयर सिंडिकेट अब साइबर अपराध की दुनिया में केवल एक और खिलाड़ी नहीं रह गया है—वे अराजकता के मुख्य वास्तुकार बन गए हैं। 2025 की शुरुआत से, उन्होंने लगभग 700 हमलों को अंजाम दिया है, जो उनके वैश्विक संचालन में एक सोची-समझी बदलाव को दर्शाता है। RansomHub सिंडिकेट के प्रभावी रूप से बाहर होने के बाद, Qilin ने उस खाली जगह को भर लिया है और आधुनिक कॉर्पोरेट सुरक्षा की सबसे कमजोर कड़ी: एंटरप्राइज़ VPN इंफ्रास्ट्रक्चर पर अपनी नज़रें टिका दी हैं। वे केवल सेंध नहीं लगा रहे हैं; वे वहां अपना अड्डा जमा रहे हैं।
अगस्त 2022 में "Agenda" नाम से पहली बार सामने आने के बाद, इस समूह ने एक आमूल-चूल परिवर्तन किया है। वे Ransomware-as-a-Service (RaaS) मॉडल पर काम करते हैं, और वे जानते हैं कि अपने सहयोगियों को कैसे खुश रखना है। हर फिरौती भुगतान का 85% हिस्सा देने का लालच देकर, उन्होंने अनुभवी अपराधियों की एक स्थिर धारा को आकर्षित किया है। यह केवल स्क्रिप्ट किडीज़ का एक समूह नहीं है—यह एक व्यवसाय है, और स्वास्थ्य सेवा, ऊर्जा और शिक्षा क्षेत्रों में यह व्यवसाय तेजी से फल-फूल रहा है।
Go से Rust तक: तकनीकी बदलाव
शुरुआत में, Qilin Go-आधारित मैलवेयर पर निर्भर था, लेकिन वह तो बस शुरुआत थी। Rust-आधारित टूलकिट की ओर उनके बदलाव ने सुरक्षा टीमों के लिए दुःस्वप्न पैदा कर दिया है। Rust उन्हें अत्यधिक अनुकूलन योग्य, क्रॉस-प्लेटफ़ॉर्म पेलोड बनाने की अनुमति देता है जो Windows, Linux और ESXi वातावरण के बीच आसानी से काम कर सकते हैं। यह एक बहुमुखी हथियार है जो उनके सहयोगियों को लक्ष्य नेटवर्क के भीतर मिलने वाली किसी भी आर्किटेक्चर के अनुसार अपनी एन्क्रिप्शन दिनचर्या को तैयार करने की सुविधा देता है।
उनकी वर्तमान कार्यप्रणाली लंबे समय तक पैर जमाने के लिए VPN का फायदा उठाने पर बहुत अधिक निर्भर करती है। एक बार अंदर आने के बाद, वे केवल मनमानी नहीं करते; वे सर्जिकल सटीकता से काम करते हैं। Qilin रैनसमवेयर के विस्तृत विश्लेषण के अनुसार, यह समूह Google Chrome से सीधे क्रेडेंशियल्स चुराने में माहिर है। इससे भी बदतर, उन्होंने Windows Subsystem for Linux (WSL) को हथियार बना लिया है। Windows होस्ट के अंदर छिपे Linux वातावरण में दुर्भावनापूर्ण कमांड चलाकर, वे प्रभावी रूप से अदृश्य हो जाते हैं और पारंपरिक EDR समाधानों से बच निकलते हैं जो सबसिस्टम के अंदर के ट्रैफ़िक की निगरानी नहीं करते हैं।
| विशेषता | प्रारंभिक स्थिति (2022) | वर्तमान स्थिति (2025) |
|---|---|---|
| प्राथमिक भाषा | Go | Rust / Go |
| लक्ष्य का दायरा | सामान्य एंटरप्राइज़ | महत्वपूर्ण इंफ्रास्ट्रक्चर |
| निरंतरता विधि | मानक रजिस्ट्री कुंजियाँ | WSL दुरुपयोग / VPN शोषण |
| जबरन वसूली मॉडल | एकल एन्क्रिप्शन | दोहरी जबरन वसूली |
अपराध का भूगोल
Qilin रैनसमवेयर का तेजी से बढ़ना यादृच्छिक नहीं है। यह उच्च-मूल्य वाले लक्ष्यों के लिए एक रणनीतिक शिकार है। फिर भी, अपनी पहुंच के बावजूद, वे नियमों के एक बहुत ही विशिष्ट सेट का पालन करते हैं: वे स्वतंत्र राज्यों के राष्ट्रमंडल (CIS) को नहीं छूते हैं। समूह की रूसी-भाषी जड़ों को देखते हुए, यह घरेलू कानून प्रवर्तन की गर्मी से बचने के लिए एक क्लासिक कदम है जो रातों-रात उनके संचालन को खत्म कर सकता है।
उन्होंने "दोहरी जबरन वसूली" (double extortion) के खेल पर भी जोर दिया है। अब आपकी फ़ाइलों को लॉक करना ही काफी नहीं है। वे आपके संवेदनशील डेटा को चुरा लेते हैं और यदि फिरौती नहीं दी जाती है तो उसे एक समर्पित लीक साइट पर डालने की धमकी देते हैं। यह एक क्रूर और प्रभावी दबाव रणनीति है। 2022 के मध्य और 2023 के मध्य के बीच, उन्होंने 12 प्रमुख पीड़ितों को निशाना बनाया था। आज? यह संख्या आसमान छू गई है, जिससे संगठन एक असंभव स्थिति में आ गए हैं: या तो भुगतान करें, या अपने मालिकाना डेटा को सार्वजनिक होते देखें।
बचाव कैसे करें
यदि आप एक ऐसे विरोधी को रोकने की कोशिश कर रहे हैं जो VPN को सामने के दरवाजे और WSL को एक गुप्त सुरंग की तरह मानता है, तो हस्ताक्षर-आधारित पहचान (signature-based detection) अतीत की बात है। आपको एक ऐसी रक्षा-में-गहराई (defense-in-depth) रणनीति की आवश्यकता है जो यह मानकर चले कि परिधि पहले ही समझौता हो चुकी है।
- VPN हार्डनिंग: यदि आपके VPN में फ़िशिंग-प्रतिरोधी MFA नहीं है, तो यह पहले ही समझौता हो चुका है। साधारण पासवर्ड पर निर्भर रहना बंद करें।
- WSL मॉनिटरिंग: इसे लॉक करें। केवल अधिकृत प्रशासकों के पास ही WSL इंस्टॉल या निष्पादित करने की क्षमता होनी चाहिए। यदि कोई सामान्य उपयोगकर्ता इसे चला रहा है, तो यह एक चेतावनी संकेत है।
- क्रेडेंशियल स्वच्छता: ब्राउज़रों को अपने एंटरप्राइज़ पासवर्ड सहेजने देना बंद करें। यह हमलावरों के लिए एक खजाना है, और Chrome उनका पसंदीदा शिकार स्थल है।
- व्यवहार विश्लेषण: अजीब चीजों की तलाश शुरू करें। यदि आप क्रॉस-प्लेटफ़ॉर्म निष्पादन पैटर्न देखते हैं जो आपके मानक IT वर्कफ़्लो से मेल नहीं खाते हैं, तो तुरंत जांच करें।
इस समूह के पीछे संगठन का स्तर चौंकाने वाला है। मार्च 2023 में, Group-IB की थ्रेट इंटेलिजेंस टीम ने समूह के सहयोगी पैनल में घुसपैठ करके पर्दे के पीछे झांकने में कामयाबी हासिल की। उन्होंने जो पाया वह हैकर्स का एक ढीला संग्रह नहीं था, बल्कि भर्ती, भुगतान वितरण और तकनीकी सहायता के लिए समर्पित भूमिकाओं के साथ एक संरचित पदानुक्रम था।
Qilin कहीं नहीं जा रहा है। उन्होंने साबित कर दिया है कि वे कानून प्रवर्तन की कार्रवाई के अनुकूल हो सकते हैं और अच्छे लोगों से एक कदम आगे रहने के लिए अपने तकनीकी टूलकिट को विकसित कर सकते हैं। जैसे-जैसे वे रिमोट एक्सेस और स्थानीय सिस्टम कमजोरियों के बीच के जटिल संबंधों का फायदा उठाना जारी रखते हैं, जीवित रहने का एकमात्र तरीका अलर्ट का इंतजार करना बंद करना और व्यवहार की तलाश शुरू करना है। वे पूरी गंभीरता से खेल रहे हैं—अब समय आ गया है कि उद्योग भी ऐसा ही करे।