Οι αρχές της Ιαπωνίας συνέλαβαν έναν 28χρονο υπήκοο της Ρωσίας, ο οποίος χαρακτηρίστηκε ως βασικό μέλος της επιχείρησης χάκερ ransomware Qilin στην Οσάκα στα τέλη Μαΐου 2026 και στη συνέχεια τον παρέδωσαν σε ερευνητές της Γερμανίας.
Ο 28χρονος πήγε στην Ιαπωνία για να κάνει διακοπές, αλλά τώρα κρατείται στη Γερμανία, ανέφερε ο Χέρμπερτ Ρόιλ, υπουργός Εσωτερικών του δυτικού γερμανικού κρατιδίου της Βόρειας Ρηνανίας-Βεστφαλίας, χαρακτήρισε τη σύλληψη ως «ιστορική επιτυχία» κατά της ομάδας χάκερ της Ρωσίας. Ο Ρόιλ αστειευόμενος: «Αντί για σούσι, τώρα τρώει σάντουιτς με τυρί σε μια γερμανική φυλακή». Γερμανοί ανακριτές κατάφεραν ένα σημαντικό πλήγμα κατά της ρωσικής ομάδας χάκερ «Qilin», συλλαμβάνοντας έναν από τα ηγετικά της μέλη στην Ιαπωνία.
Από το 2024, η ομάδα χάκερ Qilin φέρεται να έχει εκβιάσει σχεδόν 4.000 εταιρείες παγκοσμίως, συμπεριλαμβανομένων 150 στη Γερμανία. Η Qilin δεν είναι πλέον τόσο γνωστή όσο η LockBit ή η REvil μετά από χρόνια παραβιάσεων που έγιναν πρωτοσέλιδα. Αλλά στον κλάδο της κυβερνοασφάλειας, η ομάδα έχει γίνει σιωπηλά το σημείο αναφοράς για την κλίμακα ransomware-as-service.
Οι απαιτήσεις για λύτρα που ζητούσε η ομάδα ανήλθαν συνολικά σε σχεδόν 3 δισεκατομμύρια δολάρια, με περισσότερα από 140 εκατομμύρια δολάρια να έχουν καταβληθεί, ανέφερε, χαρακτηρίζοντας την Qilin ως μία από τις πιο δραστήριες και αδίστακτες εγκληματικές συμμορίες στον κόσμο.
Ο υπουργός Δικαιοσύνης του κρατιδίου, Μπέντζαμιν Λίμπαχ, δήλωσε ότι η υπομονετική και σχολαστική εργασία επέτρεψε στους Γερμανούς ανακριτές να εντοπίσουν τον Ρώσο χάκερ. Οι ανακριτές διείσδυσαν στην ομάδα χάκερ και την παρακολουθούσαν επί μήνες.
Ακολούθησαν αμέτρητα ψηφιακά ίχνη, ανέφερε ο Λίμπαχ. «Τελικά, πίσω από το ψευδώνυμο υπήρχε ένα όνομα». Σύμφωνα με την εφημερίδα Bild ο Ρώσος λέγεται Βλαντίμιρ Κ. και χρησιμοποιούσε το ψευδώνυμο Snake (φίδι). Και οι δύο υπουργοί ευχαρίστησαν την Ιαπωνία για την έκδοση του Ρώσου χάκερ στη Γερμανία, παρά την απουσία συνθήκης έκδοσης μεταξύ των δύο χωρών. Η σύλληψη αποδεικνύει ότι ο παγκόσμιος αγώνας κατά του εγκλήματος στον κυβερνοχώρο αποδίδει καρπούς, πρόσθεσαν.
Τι συνέβη στην Οσάκα, σύμφωνα με δημοσιεύματα
Ιάπωνες ερευνητές έλαβαν μια πληροφορία ότι ένα βασικό μέλος της Qilin ταξίδευε στην Ιαπωνία. Εντόπισαν τον ύποπτο, έναν 28χρονο Ρώσο, στην Οσάκα και τον συνέλαβαν στα τέλη Μαΐου 2026. Οι αναφορές τον περιγράφουν ως υπεύθυνο για την κατασκευή ή τη συντήρηση υποδομών που χρησιμοποιήθηκαν στις επιθέσεις Qilin και αναφέρουν ότι έλαβε ένα μέρος των λύτρων που συγκέντρωσε η ομάδα.
Η κράτηση από μόνη της δεν οδήγησε στην έκδοση. Η Γερμανία είχε ξεκινήσει έρευνα για μια εισβολή τον Σεπτέμβριο του 2024 σε μια γερμανική εταιρεία logistics, κατά την οποία οι εισβολείς φέρονται να απέκτησαν πρόσβαση σε εσωτερικά συστήματα, κρυπτογράφησαν δεδομένα και απαίτησαν περίπου 26 εκατομμύρια γιεν σε Bitcoin, που αναφέρθηκαν ως περίπου 165.000 δολάρια, με αντάλλαγμα τη μη διαρροή των κλεμμένων αρχείων. Οι γερμανικές αρχές ζήτησαν την έκδοση του υπόπτου, το Ανώτατο Δικαστήριο του Τόκιο της Ιαπωνίας εξέτασε και ενέκρινε τη μεταφορά και παραδόθηκε στη γερμανική φυλακή στις 2 Οκτωβρίου 2026, σύμφωνα με ρεπορτάζ των Japan Times και SB Bit.
Ο άνδρας δεν έχει καταδικαστεί και το όνομά του δεν έχει δημοσιοποιηθεί στο ρεπορτάζ που εξετάστηκε. Κανένα μέσο σε αυτό το ρεπορτάζ δεν ισχυρίζεται ότι οι ιαπωνικές ή γερμανικές αρχές κατάσχεσαν τους διακομιστές, την υποδομή πληρωμών ή το δίκτυο συνεργατών της Qilin. Ένα άρθρο από την Adaptive Security σχετικά με πληροφορίες για απειλές αναφέρει ξεκάθαρα ότι δεν έχει ανακοινωθεί καμία κατάργηση της υποδομής της Qilin παράλληλα με αυτή τη σύλληψη. Με άλλα λόγια, η επιχείρηση ransomware-as-service της ομάδας φαίνεται να εξακολουθεί να λειτουργεί.
Γιατί η ιστορία εδώ αφορά συγκεκριμένα το Qilin
Οι συλλήψεις για ransomware συμβαίνουν περιοδικά και σπάνια επηρεάζουν τις αγορές ή τα πρωτοσέλιδα από μόνες τους. Αυτή η περίπτωση είναι διαφορετική λόγω της θέσης της Qilin στο τοπίο των απειλών. Σύμφωνα με την Έκθεση Ransomware του Black Kite για το 2026 , η Qilin συνδέθηκε δημόσια με 1.358 θύματα κατά την περίοδο αναφοράς, σημειώνοντας αύξηση 443% από τα 250 θύματα το προηγούμενο έτος. Αυτό κατέστησε την Qilin υπεύθυνη για περίπου ένα στα πέντε έως έξι από τα 7.551 συνολικά δημόσια δηλωμένα θύματα ransomware που παρακολούθησε η Black Kite, ένα σύνολο δεδομένων που αυξήθηκε κατά 24,9% σε ετήσια βάση.
Η ομάδα πληροφοριών απειλών της GuidePoint Security προχώρησε ένα βήμα παραπέρα, δηλώνοντας στην έρευνά της ότι η δραστηριότητα της Qilin το 2025 ήταν η υψηλότερη από οποιαδήποτε ομάδα ransomware είχε παρατηρήσει ποτέ η εταιρεία, ξεπερνώντας ακόμη και το LockBit στο ιστορικό της αποκορύφωμα. Η έκθεση της Check Point για την Κατάσταση των Ransomware για το δεύτερο τρίμηνο του 2026 κατέταξε την Qilin στην κορυφή της κατάταξης του όγκου επιθέσεων για το εν λόγω τρίμηνο, ακόμη και όταν η μηνιαία παραγωγή της μειώθηκε κατά περίπου το ένα τρίτο εν μέσω χαμηλότερων ποσοστών πληρωμής λύτρων σε ολόκληρο τον κλάδο. Ο ιχνηλάτης ομάδων απειλών της Halcyon καταγράφει επίσης μια αξιοσημείωτη κορύφωση της δραστηριότητας της Qilin τον Ιούνιο του 2025, με τον όγκο να αυξάνεται σταθερά κατά τη διάρκεια του έτους.
Αυτά τα στοιχεία έχουν σημασία για το πλαίσιο, αλλά συνοδεύονται από επιφυλάξεις που πρέπει να έχει κάθε σοβαρή ανάλυση. Ο αριθμός των δημόσιων ισχυρισμών για θύματα, όπως αυτοί που συγκεντρώνουν οι Black Kite, GuidePoint και Check Point, παρακολουθεί τι δημοσιεύουν οι ομάδες ransomware στις δικές τους ιστοσελίδες διαρροών, όχι επιβεβαιωμένες εισβολές που επαληθεύονται από ανεξάρτητη εγκληματολογική αξιολόγηση.
Οι ομάδες διογκώνουν τους ισχυρισμούς για μόχλευση, αναφέρουν το ίδιο θύμα περισσότερες από μία φορές και μερικές φορές ισχυρίζονται οργανισμούς που έχουν ήδη πληρώσει σιωπηλά και δεν εμφανίζονται ποτέ πουθενά αλλού. Τα θύματα που πληρώνουν πριν από τη δημόσια διαπόμπευση ή που δεν αναφέρονται ποτέ καθόλου, δεν εμφανίζονται ούτε σε αυτούς τους αριθμούς. Η κλίμακα είναι πραγματική και η τάση είναι αδιαμφισβήτητη, αλλά αντιμετωπίστε τον ακριβή αριθμό των θυμάτων ως κατώτατο όριο, όχι ως ακριβή απογραφή.
Το μοντέλο ransomware-as-a-service που εκτελεί το Qilin
Η Qilin λειτουργεί με τη δομή ransomware-as-a-service που έχει κυριαρχήσει στον κλάδο από τότε που η LockBit και η Hive την έκαναν δημοφιλή πριν από χρόνια. Μια μικρή βασική ομάδα, το είδος στο οποίο κατηγορείται ότι ανήκει ο εκδιδόμενος ύποπτος, δημιουργεί και συντηρεί τα εργαλεία κρυπτογράφησης, την υποδομή διαπραγμάτευσης και τις επιχειρήσεις διαρροών.
Οι συνεργαζόμενες εταιρείες, συχνά ανεξάρτητες εγκληματικές ομάδες χωρίς άμεση σχέση μεταξύ τους, ενοικιάζουν πρόσβαση σε αυτά τα εργαλεία και πραγματοποιούν τις πραγματικές εισβολές, τις εκστρατείες ηλεκτρονικού “ψαρέματος” (phishing) και την πλευρική μετακίνηση εντός των δικτύων των θυμάτων. Οι πληρωμές λύτρων κατανέμονται μεταξύ της συνεργαζόμενης εταιρείας και των βασικών χειριστών, κάτι που φέρεται να είναι η ρύθμιση από την οποία επωφελήθηκε ο κρατούμενος ύποπτος.
Αυτή η δομή είναι ακριβώς ο λόγος για τον οποίο οι μεμονωμένες συλλήψεις σπάνια σταματούν μια μάρκα ransomware. Η απομάκρυνση ενός ειδικού σε υποδομές, ακόμη και ενός ανώτερου, δεν καταργεί απαραίτητα τον πίνακα συνεργατών, τους διακομιστές συνομιλίας διαπραγμάτευσης ή τις δεκάδες ανεξάρτητες ομάδες που μπορούν να συνεχίσουν να εξαπολύουν επιθέσεις με το όνομα Qilin ή απλώς να αλλάξουν την επωνυμία τους.
Η ίδια η κατάρριψη της LockBit από τις διεθνείς αρχές επιβολής του νόμου στην Επιχείρηση Cronos στις αρχές του 2024 το απέδειξε αυτό: η επωνυμία διαταράχθηκε, αλλά οι πρώην συνεργάτες διασκορπίστηκαν σε άλλες πλατφόρμες RaaS, συμπεριλαμβανομένων, όπως πιστεύουν οι ερευνητές, ορισμένων που μετανάστευσαν προς την ίδια την Qilin καθώς αυτή αναπτυσσόταν κατά τη διάρκεια του 2024 και του 2025.
Πώς η Qilin έγινε η κορυφαία ομάδα
Η άνοδος της Qilin ακολουθεί μια ευρύτερη αναδιάρθρωση του οικοσυστήματος ransomware μετά την αναστάτωση μεγαλύτερων, μακροβιότερων εμπορικών σημάτων. Η LockBit, κάποτε το κυρίαρχο franchise RaaS βάσει αριθμού θυμάτων για αρκετά συνεχόμενα χρόνια, έχασε σημαντική αξιοπιστία και υποδομή μετά την διεθνή επιχείρηση επιβολής του νόμου εναντίον της τον Φεβρουάριο του 2024.
Η ALPHV/BlackCat, μια άλλη κορυφαία εταιρεία, αποχώρησε απότομα στις αρχές του 2024 μετά από αυτό που οι ερευνητές χαρακτήρισαν ευρέως ως απάτη εξόδου εναντίον των δικών της θυγατρικών μετά την πληρωμή λύτρων από την Change Healthcare. Και τα δύο γεγονότα άφησαν ένα κενό έμπειρων θυγατρικών που αναζητούσαν μια νέα πλατφόρμα.
Η Qilin απορρόφησε ένα σημαντικό μερίδιο αυτού του εκτοπισμένου ταλέντου μέχρι το 2024 και το 2025, σύμφωνα με την παρακολούθηση των GuidePoint και Halcyon που αναφέρθηκε παραπάνω, εξελισσόμενη από έναν παίκτη μεσαίας κατηγορίας στην ομάδα με την υψηλότερη καταγεγραμμένη δραστηριότητα από οποιαδήποτε άλλη επιχείρηση ransomware που έχει παρατηρήσει η GuidePoint.
Πηγή
















