Qilinランサムウェアグループ、主要ネットワークベンダーを標的としたVPNインフラへの組織的攻撃を展開
TL;DR
Qilinランサムウェアグループ、主要ネットワークベンダーを標的としたVPNインフラへの組織的攻撃を展開
Qilinランサムウェアシンジケートは、もはやサイバー犯罪のアンダーグラウンドにおける単なる一勢力ではありません。彼らは今や、混乱を引き起こす主要な設計者となっています。2025年の初頭以来、彼らは約700件もの攻撃を画策しており、この驚異的な数字は彼らのグローバルな作戦における計算された転換を浮き彫りにしています。RansomHubシンジケートが事実上活動を停止したことで、Qilinはその空白を埋め、現代の企業セキュリティにおける最大の弱点である「エンタープライズVPNインフラ」に照準を合わせました。彼らは単に侵入するだけでなく、そこに拠点を築いているのです。
2022年8月に「Agenda」という名称で初めて出現して以来、このグループは根本的な変貌を遂げました。彼らはRansomware-as-a-Service (RaaS) モデルで運営されており、優秀な人材を確保する方法を熟知しています。身代金支払額の最大85%を報酬として提示することで、経験豊富な犯罪者を絶えず惹きつけています。これは単なるスクリプトキディの集まりではなく、医療、エネルギー、教育セクター全体でビジネスを拡大させている組織なのです。
GoからRustへ:技術的な転換
当初、QilinはGo言語ベースのマルウェアに依存していましたが、それはほんの始まりに過ぎませんでした。Rustベースのツールキットへの移行は、セキュリティチームにとって悪夢となりました。Rustを使用することで、Windows、Linux、ESXi環境間を容易に移動できる、高度にカスタマイズ可能なクロスプラットフォームのペイロードを構築できます。これは、攻撃者がターゲットネットワーク内のアーキテクチャに合わせて暗号化ルーチンを調整できる汎用的な武器です。
彼らの現在のプレイブックは、VPNを悪用して長期的な足場を確保することに大きく依存しています。侵入後、彼らは無差別に暴れるのではなく、外科手術のように精密に動きます。Qilinランサムウェアの詳細な分析によると、このグループはGoogle Chromeから直接認証情報を収集することに長けています。さらに悪いことに、彼らはWindows Subsystem for Linux (WSL) を武器化しています。Windowsホスト内に埋め込まれたLinux環境内で悪意のあるコマンドを実行することで、従来のEDRソリューションの監視をすり抜け、事実上「透明化」しているのです。
| 特徴 | 初期状態 (2022年) | 現在の状態 (2025年) |
|---|---|---|
| 主要言語 | Go | Rust / Go |
| ターゲット範囲 | 一般企業 | 重要インフラ |
| 永続化手法 | 標準レジストリキー | WSLの悪用 / VPNの悪用 |
| 恐喝モデル | 単一の暗号化 | 二重恐喝 |
犯罪の地理学
Qilinランサムウェアの急速な拡大は偶然ではありません。これは高価値ターゲットを狙った戦略的な狩りです。しかし、彼らの活動範囲は広いものの、特定のルールに従っています。それは、独立国家共同体(CIS)には手を出さないということです。ロシア語を母国語とするグループのルーツを考えれば、これは作戦を一晩で崩壊させかねない国内法執行機関の追及を避けるための古典的な手法です。
また、彼らは「二重恐喝」の手法を強化しています。ファイルをロックするだけでは不十分であり、機密データを流出させ、身代金が支払われない場合は専用のリークサイトで公開すると脅迫します。これは残酷かつ効果的な圧力戦術です。2022年中盤から2023年中盤にかけて、彼らはすでに12の大規模な被害者を出していました。今日、その数は急増しており、組織は「身代金を支払うか、独自のデータが公開されるのを見るか」という不可能な選択を迫られています。
防御を構築する方法
VPNを正面玄関のように扱い、WSLを秘密のトンネルのように使う敵を阻止しようとするなら、シグネチャベースの検知は過去の遺物です。境界線がすでに侵害されていることを前提とした、多層防御戦略が必要です。
- VPNの強化: VPNにフィッシング耐性のあるMFA(多要素認証)が導入されていない場合、それはすでに侵害されているも同然です。単純なパスワードへの依存をやめてください。
- WSLの監視: WSLを厳格に管理してください。権限のある管理者のみがWSLをインストールまたは実行できるように制限します。一般ユーザーがWSLを実行している場合は、警戒すべき兆候です。
- 認証情報の管理: ブラウザに企業のパスワードを保存させないでください。これは攻撃者にとっての宝の山であり、Chromeは彼らのお気に入りの標的です。
- 行動分析: 異常な挙動に注目してください。標準的なITワークフローと一致しないクロスプラットフォームの実行パターンが見られる場合は、直ちに調査を行ってください。
このグループの背後にある組織レベルは戦慄を覚えるほどです。2023年3月、Group-IBの脅威インテリジェンスチームは、グループのアフィリエイトパネルに潜入し、その内幕を明らかにしました。彼らが見つけたのは、緩やかなハッカーの集団ではなく、採用、支払い分配、技術サポートといった役割が分担された構造化された階層組織でした。
Qilinは消え去ることはありません。彼らは法執行機関の取り締まりに適応し、技術ツールキットを進化させて、常に防御側の一歩先を行く能力を証明してきました。リモートアクセスとローカルシステムの脆弱性が交差する複雑な領域を悪用し続ける彼らに対抗するには、アラートを待つのではなく、行動を追跡する(ハンティング)しかありません。彼らは本気で攻撃を仕掛けてきており、業界も同様の姿勢で臨むべき時が来ています。