El grupo de ransomware Qilin ataca la infraestructura VPN empresarial en ataques coordinados contra importantes proveedores de red
TL;DR
El grupo de ransomware Qilin ataca la infraestructura VPN empresarial en ataques coordinados contra importantes proveedores de red
El sindicato de ransomware Qilin ya no es solo otro actor en el submundo del cibercrimen: se han convertido en los principales arquitectos del caos. Desde principios de 2025, han orquestado aproximadamente 700 ataques, una cifra asombrosa que destaca un cambio calculado en sus operaciones globales. Con el sindicato RansomHub efectivamente fuera de juego, Qilin ha ocupado ese vacío, centrando su atención en el eslabón más débil de la seguridad corporativa moderna: la infraestructura VPN empresarial. No solo están irrumpiendo; se están instalando.
Surgido por primera vez en agosto de 2022 bajo el nombre de "Agenda", el grupo ha experimentado una transformación radical. Operan bajo un modelo de Ransomware-as-a-Service (RaaS), y saben cómo mantener contento a su talento. Al ofrecer una recompensa tan grande como el 85% de cada pago de rescate, han atraído a un flujo constante de criminales experimentados. Esto no es solo un grupo desorganizado de aficionados; es un negocio, y el negocio está en auge en los sectores de salud, energía y educación.
De Go a Rust: El cambio tecnológico
Al principio, Qilin dependía de malware basado en Go, pero eso fue solo el comienzo. Su giro hacia un kit de herramientas basado en Rust ha sido una pesadilla para los equipos de seguridad. Rust les permite crear cargas útiles altamente personalizables y multiplataforma que funcionan sin problemas en entornos Windows, Linux y ESXi. Es un arma versátil que permite a sus afiliados adaptar sus rutinas de cifrado a cualquier arquitectura que encuentren dentro de una red objetivo.
Su estrategia actual depende en gran medida de la explotación de VPN para asegurar un punto de apoyo a largo plazo. Una vez dentro, no solo actúan de forma caótica; son quirúrgicos. Según un análisis detallado del ransomware Qilin, el grupo es experto en extraer credenciales directamente de Google Chrome. Peor aún, han convertido el Subsistema de Windows para Linux (WSL) en un arma. Al ejecutar comandos maliciosos dentro de un entorno Linux oculto en un host de Windows, se vuelven efectivamente invisibles, eludiendo las soluciones EDR tradicionales que simplemente no buscan tráfico dentro del subsistema.
| Característica | Estado inicial (2022) | Estado actual (2025) |
|---|---|---|
| Lenguaje principal | Go | Rust / Go |
| Alcance del objetivo | Empresa general | Infraestructura crítica |
| Método de persistencia | Claves de registro estándar | Abuso de WSL / Explotación de VPN |
| Modelo de extorsión | Cifrado único | Doble extorsión |
La geografía del crimen
La rápida escalada del ransomware Qilin no es aleatoria. Es una búsqueda estratégica de objetivos de alto valor. Sin embargo, a pesar de su alcance, siguen un conjunto de reglas muy específico: no tocan a la Comunidad de Estados Independientes (CEI). Dadas las raíces rusoparlantes del grupo, este es un movimiento clásico para evitar el tipo de presión de las fuerzas del orden nacionales que podría desmantelar su operación de la noche a la mañana.
También han redoblado la apuesta por el juego de la "doble extorsión". Ya no es suficiente con bloquear sus archivos. Exfiltran sus datos confidenciales y amenazan con publicarlos en un sitio de filtraciones dedicado si no se paga el rescate. Es una táctica de presión brutal y efectiva. Entre mediados de 2022 y mediados de 2023, ya habían afectado a 12 víctimas importantes. ¿Hoy? Ese número se ha disparado, obligando a las organizaciones a una situación imposible: pagar o ver cómo sus datos propietarios se vuelven de conocimiento público.
Cómo construir una defensa
Si está intentando detener a un adversario que trata a las VPN como puertas principales y a WSL como un túnel secreto, la detección basada en firmas es una reliquia del pasado. Necesita una estrategia de defensa en profundidad que asuma que el perímetro ya está comprometido.
- Endurecimiento de VPN: Si su VPN no tiene MFA resistente al phishing, ya está comprometida. Deje de depender de contraseñas simples.
- Monitoreo de WSL: Bloquéelo. Solo los administradores autorizados deberían tener la capacidad de instalar o ejecutar WSL. Si un usuario normal lo está ejecutando, es una señal de alerta.
- Higiene de credenciales: Deje de permitir que los navegadores guarden sus contraseñas empresariales. Es una mina de oro para los atacantes, y Chrome es su campo de caza favorito.
- Análisis de comportamiento: Empiece a buscar lo inusual. Si ve patrones de ejecución multiplataforma que no coinciden con sus flujos de trabajo de TI estándar, investigue de inmediato.
El nivel de organización detrás de este grupo es escalofriante. En marzo de 2023, el equipo de Inteligencia de Amenazas de Group-IB logró echar un vistazo detrás de la cortina, infiltrándose en el panel de afiliados del grupo. Lo que encontraron no fue una colección dispersa de hackers, sino una jerarquía estructurada con roles dedicados para el reclutamiento, la distribución de pagos y el soporte técnico.
Qilin no se irá a ninguna parte. Han demostrado que pueden adaptarse a las medidas enérgicas de las fuerzas del orden y evolucionar su kit de herramientas técnicas para mantenerse un paso por delante. A medida que continúan explotando la compleja intersección del acceso remoto y las vulnerabilidades de los sistemas locales, la única forma de sobrevivir es dejar de esperar la alerta y empezar a buscar el comportamiento. Están jugando en serio; es hora de que la industria empiece a hacer lo mismo.