Mengenal Qilin Ransomware dan Metode Serangannya di 2026


Ilustrasi Ransomware

Ilustrasi Ransomware

Ransomware menjadi salah satu ancaman siber yang terus berkembang. Jika sebelumnya serangan ransomware identik dengan mengenkripsi file korban dan meminta uang tebusan, kelompok kriminal siber kini menggunakan cara yang lebih kompleks. Salah satunya adalah Qilin ransomware, kelompok yang menggabungkan enkripsi data, pencurian informasi, serta berbagai bentuk tekanan terhadap korban.

Qilin dikenal sebagai salah satu kelompok ransomware yang menjalankan model ransomware-as-a-service (RaaS). Model ini memungkinkan operator ransomware menyediakan perangkat dan infrastruktur serangan, sementara afiliasi menjalankan serangan terhadap target. Hasil tebusan kemudian dibagi antara operator dan afiliasi.

Kelompok ini pertama kali muncul menggunakan nama Agenda pada Agustus 2022. Sebulan kemudian, operasi tersebut berganti nama menjadi Qilin. Nama Qilin sendiri diambil dari makhluk dalam mitologi China yang sering digambarkan menyerupai unicorn.

Dalam menjalankan serangannya, Qilin menggunakan teknik double extortion atau pemerasan ganda. Penyerang tidak hanya mengenkripsi sistem korban, tetapi juga mencuri data penting. Jika korban menolak membayar tebusan, data tersebut dapat digunakan sebagai alat tekanan dengan ancaman untuk dipublikasikan.

Qilin telah menyerang berbagai target di Amerika Utara, Eropa, Asia-Pasifik, dan wilayah lainnya. Korbannya mencakup organisasi di sektor manufaktur, kesehatan, pendidikan, pemerintahan, hingga layanan profesional. Daftar korban Qilin telah tersebar di lebih dari 60 negara.

 

Diduga Memiliki Kaitan dengan Rusia

Nama Qilin sebenarnya dapat menimbulkan dugaan bahwa kelompok ini berkaitan dengan China. Namun, penelitian terhadap aktivitas kelompok tersebut justru menunjukkan dugaan hubungan dengan Rusia.

Peneliti mendasarkan penilaian tersebut antara lain pada artefak kode yang menggunakan bahasa Rusia serta kebijakan Qilin untuk menghindari target di negara-negara yang tergabung dalam Commonwealth of Independent States (CIS).

Menghindari negara-negara CIS merupakan pola yang juga ditemukan pada sejumlah kelompok ransomware yang diduga memiliki hubungan dengan Rusia. Meski demikian, penting untuk membedakan antara dugaan peneliti dan atribusi resmi.

Hingga kini, belum ada atribusi resmi dari pemerintah yang secara formal menyatakan bahwa operasi Qilin dikendalikan atau dijalankan oleh pemerintah Rusia.

 

Perjalanan Qilin dari 2022 hingga 2026

Aktivitas Qilin berkembang cukup cepat sejak pertama kali terdeteksi pada 2022. Pada Juni tahun tersebut, serangan pertama ransomware Qilin diketahui setelah penyerang berhasil mendapatkan akses ke VPN korban dan mengambil alih akun administrator. Penyerang kemudian memanfaatkan Remote Desktop Protocol (RDP) untuk masuk ke server Microsoft System Center Configuration Manager (SCCM).

Pada Oktober 2022, korban pertama dari operasi RaaS Qilin dipublikasikan melalui situs kebocoran data atau Dedicated Leak Site (DLS). Ketika itu, kelompok tersebut masih menggunakan nama Agenda.

Memasuki April 2023, Qilin kembali menunjukkan perkembangan teknis. Kelompok tersebut mulai beralih dari ransomware berbasis bahasa pemrograman Go ke varian yang dikembangkan menggunakan Rust.

Pada Januari 2024, sistem pengadilan Australia menjadi salah satu target Qilin. Serangan tersebut menggunakan metode double extortion dengan ancaman membocorkan dokumen pengadilan, termasuk arsip audiovisual.

Serangan Qilin terhadap Synnovis
Salah satu serangan Qilin yang paling banyak mendapat perhatian terjadi pada Juni 2024 terhadap Synnovis, penyedia layanan patologi yang melayani sejumlah jaringan rumah sakit NHS di London bagian tenggara.

Pada 3 Juni 2024, serangan tersebut mengganggu layanan pemeriksaan darah di sejumlah rumah sakit, termasuk King’s College, Guy’s and St Thomas’, serta Lewisham and Greenwich. Dampaknya langsung terasa terhadap layanan kesehatan. Lebih dari 10.000 janji temu pasien rawat jalan dibatalkan, sementara lebih dari 1.700 operasi elektif ditunda.

Qilin kemudian menuntut uang tebusan sebesar US$50 juta. Karena tuntutan tersebut tidak dipenuhi, kelompok itu mempublikasikan sekitar 400 GB data curian pada 20 Juni.

Dampak serangan tidak berhenti setelah data dipublikasikan. Pada Juni 2025, King’s College Hospital NHS Foundation Trust mengonfirmasi bahwa keterlambatan hasil pemeriksaan darah yang disebabkan oleh serangan tersebut menjadi salah satu faktor yang berkontribusi terhadap kematian seorang pasien.

Kasus tersebut termasuk salah satu dari sedikit insiden ransomware yang secara resmi dikaitkan dengan kematian. Synnovis kemudian memperkirakan biaya langsung akibat serangan mencapai lebih dari £32 juta. Pada Februari 2026, perusahaan juga mengeluarkan pemberitahuan pelanggaran data setelah menyelesaikan investigasi forensik selama 18 bulan.

Qilin Menargetkan Berbagai Sektor
Serangan Qilin tidak terbatas pada perusahaan teknologi atau korporasi besar. Kelompok ini telah menargetkan berbagai organisasi, termasuk perusahaan manufaktur, layanan kesehatan, pemerintahan, pendidikan, dan layanan profesional.

Pada April 2025, misalnya, serangan terhadap SK Inc. diketahui setelah sejumlah file perusahaan muncul di situs kebocoran data Qilin. Kelompok tersebut mengklaim berhasil mencuri lebih dari 1 TB data. Sebulan kemudian, Qilin dikaitkan dengan serangan terhadap Cobb County di Georgia, Amerika Serikat. Kelompok tersebut mengklaim memperoleh sekitar 150 GB data yang terdiri dari sekitar 400.000 file.

Data yang disebut berhasil dicuri termasuk foto autopsi, nomor Social Security (SSN), SIM, dan berbagai catatan pribadi. Qilin juga menyerang Covenant Health, sistem layanan kesehatan berbasis di Andover, Massachusetts.

Serangan dimulai pada 18 Mei 2025 dan terdeteksi pada 26 Mei. Pada awalnya, Covenant melaporkan bahwa insiden tersebut berdampak terhadap 7.864 orang. Setelah dilakukan analisis lebih lanjut, angka tersebut meningkat menjadi 478.188 individu.

Informasi yang terekspos mencakup nama, tanggal lahir, nomor rekam medis, SSN, informasi asuransi, serta informasi mengenai perawatan pasien. Qilin mengklaim mencuri sekitar 852 GB data dalam 1,35 juta file. Namun, Covenant Health tidak pernah mengonfirmasi jumlah tersebut.

Asahi Group Holdings Ikut Diserang
Pada September 2025, Qilin berhasil membobol Asahi Group Holdings, perusahaan pembuat bir terbesar di Jepang. Serangan tersebut terdeteksi pada 29 September. Yang menarik, serangan ini tidak menggunakan zero-day maupun perangkat serangan baru. Qilin memperoleh akses menggunakan kredensial yang telah dicuri.

Insiden tersebut kemudian mengganggu operasional Asahi. Sebagian besar dari sekitar 30 pabrik domestik harus menghentikan produksi. Sistem pemrosesan pesanan, pengiriman, dan layanan pelanggan juga mengalami gangguan.

Enam pabrik bir Asahi di Jepang mulai kembali beroperasi pada 2 Oktober. Perusahaan memperkirakan serangan tersebut menyebabkan kehilangan pendapatan sekitar ¥5 miliar, atau sekitar US$31,4 juta. Pada November, Asahi mengonfirmasi bahwa data pribadi lebih dari 1,5 juta orang telah terekspos.

Qilin mengklaim mencuri sekitar 27 GB data yang terdiri dari 9.300 file. Namun, keaslian dokumen yang dipublikasikan kelompok tersebut tidak dapat diverifikasi oleh Reuters.

Berbagi Infrastruktur dengan Kelompok Ransomware Lain
Pada September 2025, DragonForce mengumumkan pembentukan koalisi bersama Qilin dan LockBit melalui forum bawah tanah berbahasa Rusia. Kerja sama tersebut diumumkan beberapa hari setelah LockBit kembali beroperasi dengan nama LockBit 5.0.

Menurut dokumentasi ReliaQuest, kerja sama tersebut bertujuan memungkinkan ketiga kelompok berbagi teknik, infrastruktur, dan afiliasi. Jika diterapkan secara luas, pola seperti ini dapat membuat ekosistem ransomware semakin terhubung. Kelompok yang sebelumnya beroperasi secara terpisah dapat berbagi sumber daya dan pengalaman untuk menjalankan serangan.

Perkembangan penting lainnya terlihat pada Oktober 2025. Peneliti dari Trend Micro dan Cisco Talos mendokumentasikan aktivitas afiliasi Qilin yang menjalankan ransomware Linux melalui Windows Subsystem for Linux (WSL).

WSL merupakan fitur Windows yang memungkinkan pengguna menjalankan lingkungan Linux di dalam sistem Windows. Dalam konteks serangan, Qilin memanfaatkannya untuk menjalankan ransomware Linux di lingkungan yang tidak selalu dipantau EDR Windows dengan tingkat visibilitas yang sama seperti proses Windows native.

Teknik tersebut berpotensi menyulitkan sistem keamanan endpoint untuk mendeteksi aktivitas ransomware. Penelitian yang sama mencatat lebih dari 700 korban di 62 negara sejak Januari 2025. Pada paruh kedua 2025, Qilin disebut mempublikasikan lebih dari 40 korban baru setiap bulan.

Pada periode tersebut, serangan terhadap lembaga pemerintah juga meningkat. Beberapa korban yang disebut mencakup tiga lembaga pemerintah Amerika Serikat, tiga pemerintah kota di Prancis, dan sebuah perusahaan utilitas publik di Aruba.

Aktivitas Qilin Meningkat pada Awal 2026
Memasuki Januari 2026, aktivitas Qilin masih tinggi. Dalam sekitar dua minggu pertama tahun tersebut, kelompok ini mempublikasikan 55 korban melalui situs kebocoran datanya. Sepanjang 2025, Qilin mengklaim memiliki lebih dari 1.000 korban. Sektor manufaktur menjadi salah satu target utama dan menyumbang sekitar 23% dari seluruh daftar korban yang dipublikasikan.

Angka tersebut menunjukkan bahwa Qilin tidak hanya menyerang organisasi tertentu, tetapi telah membangun jaringan operasi dengan cakupan yang luas.

Menyerang Organisasi Politik
Pada Maret 2026, Qilin mengklaim bertanggung jawab atas serangan siber terhadap Die Linke, sebuah partai politik di Jerman. Partai tersebut mengonfirmasi insiden pada 27 Maret, sehari setelah serangan terjadi. Sebagai respons, sebagian sistem TI langsung dimatikan dan laporan pidana diajukan kepada pihak berwenang.

Qilin kemudian mengancam akan membocorkan data yang berhasil dicuri jika tuntutan mereka tidak dipenuhi. Kasus tersebut menunjukkan bahwa metode double extortion Qilin juga digunakan terhadap organisasi politik, bukan hanya perusahaan komersial.

Eksploitasi Kerentanan Check Point
Pada Mei hingga Juni 2026, salah satu afiliasi Qilin dikaitkan dengan eksploitasi CVE-2026-50751, kerentanan kritis yang memungkinkan bypass autentikasi pada Check Point Remote Access VPN dan Mobile Access. Check Point mengungkap kerentanan tersebut pada 8 Juni setelah melacak aktivitas eksploitasi hingga 7 Mei.

Menurut Check Point, terdapat satu kasus pasca-kompromi yang telah dikonfirmasi terkait dengan afiliasi Qilin. Tingkat keyakinan atribusi tersebut berada pada kategori medium confidence.

Bagaimana Status Qilin pada 2026?
Pada paruh pertama 2026, Qilin tercatat sebagai kelompok ransomware yang paling aktif dalam pemantauan Cyble Research and Intelligence Labs. Di Amerika Utara, Qilin dikaitkan dengan 370 serangan, atau hampir seperlima dari seluruh insiden ransomware yang tercatat di kawasan tersebut.

Sementara itu, terdapat 158 serangan di Eropa dan Inggris, 64 serangan di Asia-Pasifik, serta 40 serangan di Amerika Selatan. Namun, perkembangan aktivitas Qilin tidak sepenuhnya bergerak naik. Pelacakan Halcyon pada kuartal kedua 2026 menunjukkan bahwa volume serangan bulanan Qilin turun sekitar sepertiga.

Pada Juni 2026, TheGentlemen, yang sebelumnya merupakan salah satu afiliasi Qilin sebelum memisahkan diri dan menggunakan mereknya sendiri, mencatat aktivitas bulanan yang lebih tinggi.

Penurunan tingkat pembayaran tebusan juga disebut mulai memberikan tekanan terhadap model bisnis afiliasi ransomware. Meski demikian, masih belum dapat dipastikan apakah penurunan aktivitas Qilin merupakan perubahan jangka panjang atau hanya penurunan sementara.

 

Mengapa Qilin Menjadi Ancaman yang Perlu Diwaspadai?

Perjalanan Qilin menunjukkan bagaimana ransomware telah berkembang dari malware yang sekadar mengenkripsi file menjadi operasi kriminal yang lebih terorganisasi.

Dengan model ransomware-as-a-service, operator tidak harus menjalankan seluruh serangan sendiri. Afiliasi dapat menggunakan infrastruktur dan perangkat yang disediakan operator untuk menyerang korban. Pola ini memungkinkan operasi ransomware berkembang dengan lebih cepat.

Qilin juga menerapkan double extortion. Artinya, korban menghadapi dua ancaman sekaligus. Sistem mereka dienkripsi sehingga aktivitas operasional terganggu, sementara data penting dicuri dan dapat dipublikasikan jika tebusan tidak dibayar.

Serangan terhadap Synnovis menunjukkan betapa besar dampak ransomware terhadap sektor kesehatan. Gangguan sistem digital dapat merembet ke layanan penting yang secara langsung berkaitan dengan pasien. Kasus Asahi juga memperlihatkan bahwa serangan tidak selalu membutuhkan eksploitasi teknologi yang sangat baru. Kredensial yang dicuri saja dapat menjadi pintu masuk apabila perlindungan identitas dan akses tidak memadai.

Sementara itu, pemanfaatan WSL menunjukkan bahwa kelompok ransomware terus mencari cara untuk melewati sistem keamanan yang telah digunakan organisasi.

 

Siapa yang Menjadi Target Ransomware Qilin?

Qilin tidak membatasi diri pada sektor tertentu. Manufaktur secara konsisten menjadi salah satu sektor yang paling banyak diserang berdasarkan sejumlah pelacak ransomware.

Selain manufaktur, sektor yang juga sering menjadi target mencakup layanan profesional, layanan kesehatan, teknologi, dan konstruksi. Urutan sektor tersebut dapat berbeda bergantung pada sumber data dan periode pemantauan.

Yang menarik, Qilin tidak hanya menyasar perusahaan besar. Daftar korbannya juga mencakup organisasi kecil dan menengah, seperti pengadilan daerah, distrik sekolah, perusahaan penyedia layanan air, serta fasilitas kesehatan independen.

Dengan demikian, ukuran organisasi bukan satu-satunya pertimbangan. Target yang menarik bagi kelompok ransomware adalah organisasi yang sangat bergantung pada sistem digital dan akan mengalami tekanan besar ketika sistem tersebut terganggu.

Ketika operasional terhenti, korban dapat menghadapi kerugian finansial, gangguan pelayanan, kehilangan produktivitas, hingga tekanan dari pelanggan atau masyarakat. Kondisi seperti ini dapat meningkatkan kemungkinan korban mempertimbangkan pembayaran tebusan.

Di sisi lain, organisasi kecil dan menengah sering menghadapi keterbatasan anggaran keamanan. Kondisi tersebut dapat membuat beberapa sistem tidak mendapatkan pembaruan secara rutin atau tidak memiliki perlindungan berlapis yang memadai.

 

Kelemahan yang Sering Dimanfaatkan oleh Ransomware Qilin

Organisasi yang berhasil disusupi Qilin cenderung memiliki beberapa titik lemah yang serupa. 

Pertama adalah VPN dan perangkat akses jarak jauh yang terhubung ke internet. Perangkat yang belum diperbarui atau masih menggunakan protokol lama dapat menjadi sasaran.

Kedua adalah kredensial yang telah terekspos. Kredensial dapat bocor akibat pelanggaran data sebelumnya, infostealer, maupun kebiasaan menggunakan kembali kata sandi yang sama pada berbagai layanan.

Ketiga adalah sistem lama dan jaringan yang tidak tersegmentasi. Jika jaringan terlalu datar, penyerang yang berhasil masuk ke satu perangkat dapat memiliki peluang lebih besar untuk bergerak ke sistem lainnya. Infrastruktur backup juga perlu mendapat perhatian. Jika sistem cadangan dapat diakses menggunakan akun domain yang sama, penyerang berpotensi menjadikannya sasaran untuk menghambat proses pemulihan.

Keempat adalah hubungan dengan Managed Service Provider (MSP). MSP menyediakan layanan teknologi kepada banyak pelanggan. Jika penyerang berhasil mengambil alih akun administrator MSP, akses tersebut berpotensi digunakan untuk menjangkau pelanggan lain yang dikelola oleh penyedia layanan tersebut. Dengan kata lain, satu akun yang berhasil dikompromikan dapat membuka jalan menuju beberapa organisasi sekaligus.

 

Bagaimana Qilin Menarik Afiliasi?

Model RaaS membuat Qilin tidak harus melakukan semua serangan sendiri. Operator menyediakan infrastruktur dan perangkat, sedangkan afiliasi menjalankan operasi terhadap korban. Untuk menarik afiliasi, Qilin menawarkan pembagian pembayaran tebusan sekitar 80–85% kepada mereka.

Qilin juga memperkenalkan fitur “Call Lawyer” dalam toolkit-nya. Fitur ini dirancang untuk meningkatkan tekanan dalam proses negosiasi dengan korban. Melalui pendekatan tersebut, ransomware tidak lagi hanya menjadi persoalan teknis. Proses pemerasan juga dirancang seperti sebuah operasi bisnis, dengan mekanisme untuk meningkatkan tekanan terhadap korban agar bersedia membayar.

 

Bagaimana Cara Kerja Qilin Ransomware dan Teknik Serangannya?

Qilin ransomware merupakan salah satu ancaman siber yang menggunakan metode serangan berlapis untuk mengambil alih sistem korban. Kelompok ini tidak hanya mengandalkan enkripsi file, tetapi juga mencuri data sebelum menjalankan pemerasan terhadap korban.

Dalam menjalankan aksinya, afiliasi Qilin dapat memperoleh akses menggunakan kredensial yang dicuri, perangkat akses jarak jauh yang terbuka ke internet, maupun teknik rekayasa sosial. Setelah berhasil masuk, penyerang biasanya berusaha mengambil data dari lingkungan korban sebelum mengenkripsi sistem.

Pola tersebut dikenal sebagai double extortion atau pemerasan ganda. Korban tidak hanya menghadapi gangguan karena file dan sistem dienkripsi, tetapi juga menghadapi ancaman bahwa data yang dicuri akan dipublikasikan apabila tuntutan tebusan tidak dipenuhi.

Qilin dikembangkan menggunakan bahasa pemrograman Go dan Rust. Ransomware ini dapat menargetkan lingkungan Windows, Linux, dan VMware ESXi, sehingga mampu beradaptasi dengan berbagai infrastruktur teknologi informasi, termasuk lapisan virtualisasi yang menjadi tempat berbagai sistem dan aplikasi berjalan.

Bagaimana Qilin Mendapatkan Akses?
Tahap awal serangan menjadi bagian penting dalam operasi Qilin. Afiliasi kelompok ini dapat menggunakan berbagai cara untuk mendapatkan pijakan pertama di jaringan korban. Salah satu cara yang digunakan adalah memanfaatkan kredensial yang telah dicuri. Kredensial tersebut dapat berasal dari kebocoran data sebelumnya atau diperoleh melalui berbagai metode pencurian informasi.

Selain itu, penyerang dapat mencari perangkat akses jarak jauh yang terekspos ke internet. Perangkat seperti VPN dan sistem remote access menjadi target menarik karena dapat memberikan jalan langsung menuju jaringan internal organisasi. Qilin juga memanfaatkan social engineering atau rekayasa sosial. Dalam metode ini, korban ditipu atau dimanipulasi agar melakukan tindakan yang menguntungkan penyerang.

Setelah akses berhasil diperoleh, serangan tidak selalu langsung dilanjutkan dengan enkripsi. Penyerang dapat terlebih dahulu mencari sistem lain, mengambil kredensial tambahan, mengumpulkan data, dan mempersiapkan lingkungan korban sebelum menjalankan ransomware.

Indicators of Compromise Qilin Ransomware
Untuk mendeteksi aktivitas Qilin, tim keamanan dapat memantau sejumlah Indicators of Compromise (IoC) atau indikator kompromi. IoC merupakan petunjuk yang dapat membantu menunjukkan bahwa sebuah sistem kemungkinan telah disusupi. Namun, satu indikator saja tidak selalu cukup untuk memastikan bahwa serangan berasal dari Qilin.

Berikut sejumlah aktivitas yang dikaitkan dengan operasi Qilin.

  • Memanfaatkan Kerentanan Fortinet
    Qilin diketahui pernah memanfaatkan kerentanan pada perangkat Fortinet, termasuk CVE-2024-21762 dan CVE-2024-55591. Kerentanan tersebut digunakan untuk membantu penyerang melewati mekanisme autentikasi dan menjalankan kode berbahaya.

    Hal ini menunjukkan pentingnya menjaga perangkat yang berada di sisi terluar jaringan agar selalu mendapatkan pembaruan keamanan.

  • Memanfaatkan Kerentanan VPN
    Kerentanan lain yang dikaitkan dengan aktivitas Qilin adalah CVE-2026-50751 pada Check Point Remote Access VPN dan Mobile Access. Kerentanan tersebut memiliki skor CVSS 9.3 dan memungkinkan penyerang jarak jauh yang tidak terautentikasi membuat sesi VPN tanpa kata sandi yang valid.

    Namun, kerentanan tersebut hanya memengaruhi penerapan yang masih menggunakan mekanisme pertukaran kunci IKEv1, yang sudah tidak direkomendasikan.

  • Menyalahgunakan JetBrains TeamCity
    Qilin juga dikaitkan dengan eksploitasi CVE-2024-27198, sebuah kerentanan kritis pada JetBrains TeamCity On-Premises. Celah tersebut memungkinkan penyerang melakukan autentikasi dari jarak jauh dan mendapatkan akses administrator ke server tanpa izin.

    Jika akses administrator berhasil diperoleh, penyerang dapat memiliki kemampuan yang jauh lebih besar untuk mengendalikan lingkungan korban.

  • Mengeksploitasi Veeam
    Sistem backup juga menjadi bagian penting dalam rantai serangan. Kerentanan CVE-2023-27532 pada Veeam Backup & Replication dapat memungkinkan penyerang memperoleh kredensial terenkripsi yang tersimpan dalam database konfigurasi.

    Bagi kelompok ransomware, akses terhadap sistem backup sangat berharga karena backup merupakan salah satu mekanisme utama yang digunakan organisasi untuk memulihkan sistem setelah serangan.

  • Menyalahgunakan Remote Management Tools
    Qilin juga diketahui menyalahgunakan berbagai perangkat Remote Monitoring and Management (RMM). Beberapa perangkat yang pernah diamati dalam aktivitas intrusi antara lain:

    • AnyDesk
    • ScreenConnect
    • Splashtop
    • TeamViewer

    Perangkat tersebut sebenarnya merupakan alat administrasi yang sah. Namun, ketika digunakan tanpa otorisasi, perangkat tersebut dapat menjadi sarana bagi penyerang untuk mempertahankan atau memperluas akses.

    Karena itu, aktivitas RMM yang muncul secara tidak terduga dapat menjadi indikator penting sebelum serangan ransomware memasuki tahap enkripsi.

  • Menggunakan Perangkat untuk Eksfiltrasi Data
    Sebelum melakukan enkripsi, Qilin dapat memindahkan data keluar dari jaringan korban. Sejumlah alat yang dikaitkan dengan aktivitas tersebut adalah Rclone, Cyberduck, dan WinRAR. Alat-alat tersebut dapat digunakan untuk menyiapkan, mengarsipkan, atau memindahkan data sebelum proses enkripsi dijalankan.

    Dengan demikian, organisasi sebaiknya tidak hanya memantau aktivitas enkripsi, tetapi juga memperhatikan aktivitas transfer data dalam jumlah atau pola yang tidak biasa.

  • Ekstensi File Qilin Bisa Berbeda
    Salah satu hal yang perlu diperhatikan ketika mencari tanda ransomware Qilin adalah bahwa ekstensi file tidak selalu sama. Beberapa ekstensi yang pernah diamati antara lain:

    • .qilin 
    • .agenda 
    • .qln 
    • Identitas khusus yang dibuat untuk korban tertentu.

    Nama catatan tebusan atau ransom note juga dapat berbeda, antara lain:

    • README-RECOVER-[company_id].txt 
    • README.txt 
    • qilin_readme.txt 

    Perbedaan tersebut terjadi karena Qilin memberikan ruang bagi afiliasinya untuk melakukan penyesuaian. Oleh karena itu, organisasi tidak seharusnya menjadikan satu ekstensi file atau nama ransom note sebagai bukti tunggal bahwa sebuah insiden pasti berasal dari Qilin.

  • Server Command and Control
    Aktivitas Qilin juga dapat melibatkan komunikasi dengan server Command and Control (C2). Salah satu domain yang disebut dalam pengamatan aktivitas kelompok tersebut adalah bloglake7[.]cfd . Komunikasi antara perangkat internal dengan infrastruktur C2 yang mencurigakan dapat menjadi salah satu petunjuk bagi tim keamanan untuk melakukan investigasi lebih lanjut.

  • Qilin Menggunakan Teknik BYOVD
    Salah satu teknik yang membuat Qilin semakin sulit dideteksi adalah Bring Your Own Vulnerable Driver (BYOVD). Secara sederhana, BYOVD merupakan teknik ketika penyerang membawa driver yang memiliki kerentanan ke dalam sistem korban. Driver tersebut kemudian dimanfaatkan untuk menonaktifkan atau melemahkan perangkat keamanan.

    Qilin diketahui menggunakan driver rentan seperti TPwSav.sys untuk menargetkan sistem Endpoint Detection and Response (EDR).

    Dalam sebuah rangkaian serangan, teknik BYOVD yang dikombinasikan dengan DLL sideloading diamati digunakan untuk menghentikan ratusan driver EDR sebelum proses enkripsi berlangsung. Bagi penyerang, menonaktifkan EDR memberikan keuntungan karena sistem keamanan tersebut merupakan salah satu lapisan utama yang bertugas mendeteksi aktivitas mencurigakan pada endpoint.

 

Taktik dan Teknik Serangan Qilin

Aktivitas Qilin dapat dipahami melalui konsep Tactics, Techniques, and Procedures (TTP). Pendekatan ini menggambarkan tahapan serangan mulai dari akses awal hingga dampak terhadap sistem korban.

  1. Akses Awal
    Qilin menggunakan sejumlah teknik untuk mendapatkan akses awal, antara lain:

    • T1078 — Valid Accounts
    • T1190 — Exploit Public-Facing Application
    • T1566 — Phishing

    Salah satu contoh yang diamati adalah penggunaan email spear-phishing untuk menipu karyawan agar memasang versi RVTools yang telah dimodifikasi dengan malware. Versi berbahaya tersebut disebut didistribusikan melalui domain rv-tool[.]net .Dalam kasus lain, penyerang masuk langsung menggunakan kredensial RDP yang telah dibeli atau digunakan kembali dari kebocoran sebelumnya. Perkembangan yang penting adalah penyerang tidak selalu perlu mengeksploitasi kerentanan. Jika memiliki kredensial yang valid, mereka dapat langsung melakukan autentikasi.

    Karena itu, keamanan kredensial dan konfigurasi VPN menjadi sama pentingnya dengan penerapan patch. Qilin juga diketahui menargetkan administrator Managed Service Provider (MSP). Jika satu akun administrator ScreenConnect berhasil dikompromikan, akses tersebut dapat digunakan untuk menjangkau pelanggan lain yang terhubung dengan MSP.

  2. Eksekusi Payload
    Setelah berhasil masuk, Qilin dapat menggunakan perangkat scripting yang sudah tersedia di sistem untuk menjalankan payload. Teknik yang digunakan mencakup:

    • T1059 — Command and Scripting Interpreter
    • T1072 — Software Deployment Tools.

    Salah satu metode yang dijelaskan adalah penggunaan perintah PowerShell untuk mengunduh NETXLOADER. Loader tersebut kemudian mengambil file ransomware tanpa langsung memicu mekanisme antivirus tradisional.

    Qilin juga dapat menggunakan Group Policy untuk menyebarkan skrip ke banyak komputer yang telah bergabung dengan domain. Dengan metode tersebut, penyerang dapat memperluas aktivitas ke sejumlah sistem secara bersamaan

  3. empertahankan Akses melalui Registry
    Qilin juga menggunakan teknik T1547.001 — Registry Run Keys / Startup Folder. Loader Qilin pernah menyamar sebagai perangkat Windows bernama SystemHealthMonitor.Malware kemudian menggunakan Registry Run Key agar skrip berbahaya dapat dijalankan secara otomatis ketika Windows melakukan startup. Skrip tersebut bernama svchost.js.Contoh konfigurasi yang dikaitkan dengan teknik tersebut adalah:

    New-ItemProperty -Path "HKCU:\SOFTWARE\Microsoft\Windows\CurrentVersion\Run"
    Name "SystemHealthMonitor"
    Value "C:\Windows\System32\wscript.exe //B //E:jscript C:\ProgramData\svchost.js"
    PropertyType String -Force
    Dalam konteks keamanan, teknik seperti ini disebut persistence, yaitu upaya malware untuk mempertahankan keberadaannya sehingga tetap dapat berjalan setelah sistem dihidupkan kembali.
  4. Meningkatkan Hak Akses
    Qilin menggunakan teknik T1548 — Abuse Elevation Control Mechanism untuk memperoleh tingkat akses yang lebih tinggi. Salah satu pendekatannya adalah BYOVD.

    Afiliasi dapat membawa driver rentan, termasuk driver Zemana AntiMalware atau driver daya Toshiba, kemudian memanfaatkannya untuk menonaktifkan perangkat keamanan. Dengan hak akses yang lebih tinggi, penyerang memiliki lebih banyak peluang untuk mengendalikan sistem dan melanjutkan tahapan serangan.

  5. Menghindari Deteksi
    Qilin juga menggunakan teknik untuk menghindari sistem keamanan, termasuk:
    • T1562 — Impair Defenses
    • T1202 — Indirect Command Execution

    Salah satu cara yang diamati adalah menggunakan nama file seperti upd.exe yang dibuat menyerupai program pembaruan antivirus resmi.

    Teknik tersebut dapat digunakan untuk menyamarkan aktivitas berbahaya sekaligus mencoba menonaktifkan EDR, menghapus log, dan mengurangi peluang terdeteksi. Afiliasi Qilin juga diketahui melakukan reboot terhadap komputer ke Safe Mode untuk melewati sejumlah mekanisme perlindungan endpoint.

    WSL Menjadi Jalur Baru
    Salah satu perkembangan penting dalam teknik Qilin adalah penggunaan Windows Subsystem for Linux (WSL). Melalui WSL, afiliasi dapat menjalankan ransomware Linux dalam format ELF pada komputer Windows.

    Pendekatan ini menjadi perhatian karena sebagian perangkat EDR yang berfokus pada proses Windows native tidak selalu memiliki tingkat visibilitas yang sama terhadap aktivitas yang berlangsung di lingkungan WSL. Setelah berjalan di WSL, encryptor Linux dapat mengakses file share Windows yang telah di-mount.Aktivitas tersebut juga dapat menghasilkan lebih sedikit peristiwa yang memicu sistem deteksi dibandingkan ketika ransomware berjalan sebagai proses Windows native.

  6. Mencuri Kredensial
    Setelah mendapatkan hak akses lebih tinggi, Qilin dapat mencari kredensial tambahan. Teknik yang digunakan meliputi:

    • T1003 — OS Credential Dumping
    • T1555.003 — Credentials from Web Browsers

    Qilin dapat mengambil informasi dari memori LSASS menggunakan alat seperti Mimikatz. Selain itu, kredensial yang tersimpan di browser Google Chrome juga dapat menjadi sasaran.

    Dalam beberapa kasus, Group Policy digunakan untuk menjalankan skrip pada banyak komputer yang telah bergabung ke domain. Dengan demikian, satu titik akses awal dapat berkembang menjadi paparan kredensial dalam skala organisasi.

  7. Bergerak ke Sistem Lain
    Setelah memperoleh kredensial tambahan, Qilin dapat melakukan lateral movement atau pergerakan lateral. Teknik yang digunakan adalah T1021 — Remote Services. Penyerang dapat menggunakan berbagai layanan, termasuk:

    • SMB
    • RDP
    • WinRM
    • PsExec

    Perangkat administrasi seperti ScreenConnect dan AnyDesk juga dapat disalahgunakan untuk memperluas akses. Pada tahap ini, penyerang berusaha berpindah dari komputer yang pertama kali berhasil ditembus menuju sistem lain yang memiliki nilai lebih tinggi atau diperlukan untuk memperluas dampak serangan.

  8. Mengenkripsi Data dan Menghambat Pemulihan
    Tahap terakhir adalah memberikan dampak langsung kepada korban. Qilin menggunakan:

    • T1486 — Data Encrypted for Impact
    • T1490 — Inhibit System Recovery

    Ketika penyerang menilai lingkungan korban sudah siap, payload ransomware dijalankan untuk mengenkripsi data. Namun, sebelum enkripsi dilakukan, afiliasi biasanya berusaha menghapus shadow copies dan katalog backup.

    Karena itu, penghapusan VSS (Volume Shadow Copy Service) dalam skala besar perlu diperhatikan sebagai salah satu tanda awal serangan ransomware.

    Tujuannya adalah mengurangi kemampuan korban untuk memulihkan sistem menggunakan mekanisme backup lokal. Sistem backup yang dapat dijangkau penyerang juga menjadi sasaran. Infrastruktur Veeam disebut menjadi salah satu target yang berulang kali diperhatikan dalam aktivitas terkait Qilin.

 

Qilin Menambahkan DDoS sebagai Tekanan Tambahan

Pada 2025, Qilin menambahkan kemampuan Distributed Denial-of-Service (DDoS) ke dalam toolkit-nya. Dengan kemampuan tersebut, afiliasi memiliki bentuk tekanan tambahan selain mengenkripsi sistem dan mengancam membocorkan data.

Jika digabungkan, ketiga metode tersebut dapat memberikan tekanan lebih besar kepada korban:

  • Sistem dienkripsi sehingga operasional terganggu.
  • Data dicuri dan diancam untuk dipublikasikan.
  • Layanan dapat diganggu melalui serangan DDoS.
  • Qilin juga memperkenalkan fitur “Call Lawyer” pada panel negosiasi.

Fitur tersebut menghubungkan korban dengan konsultan hukum dan digunakan untuk meningkatkan tekanan dalam proses negosiasi, khususnya dengan menyoroti kemungkinan konsekuensi regulasi akibat kebocoran data.

Perkembangan ini menunjukkan bahwa operasi Qilin semakin menggunakan berbagai metode pemerasan, bukan sekadar menjalankan ransomware untuk mengenkripsi file.

 

Cara Mencegah Serangan Qilin

Menghadapi Qilin membutuhkan pertahanan berlapis. Strategi tersebut harus menyesuaikan dengan cara kelompok ini mendapatkan akses, terutama melalui kredensial dan perangkat yang terhubung ke internet.

  1. Perkuat akses jarak jauh
    Perangkat VPN perlu mendapatkan patch secara rutin. Organisasi juga perlu menonaktifkan protokol lama seperti IKEv1 dan menggunakan sertifikat perangkat untuk koneksi akses jarak jauh. Sertifikat berbasis perangkat pada RDP dan VPN dapat memberikan lapisan perlindungan tambahan ketika kredensial pengguna dicuri.

  2. Perkuat identitas dan akses
    Terapkan multi-factor authentication (MFA) pada seluruh akun yang memungkinkan. Selain itu, periksa domain controller, server, workstation, dan Active Directory untuk menemukan akun pengguna yang mencurigakan. MFA tidak menghilangkan seluruh risiko, tetapi dapat mengurangi kemungkinan kredensial yang dicuri langsung digunakan untuk mengambil alih akun.

  3. Pantau penggunaan WSL
    Jika WSL tidak diperlukan dalam lingkungan organisasi, penggunaannya dapat dipantau secara ketat atau dinonaktifkan. Hal ini penting karena Qilin memanfaatkan WSL sebagai salah satu cara menjalankan ransomware Linux di lingkungan Windows.

  4. Blokir driver rentan
    Gunakan daftar blokir driver pada EDR untuk membantu menghadapi teknik BYOVD. Organisasi juga perlu memberikan peringatan ketika mendeteksi DLL sideloading yang menargetkan perangkat lunak keamanan.

  5. Deteksi pencurian data
    Pertahanan tidak boleh hanya mencari tanda-tanda enkripsi. Data sering kali sudah dikeluarkan dari lingkungan korban sebelum ransomware mulai mengenkripsi sistem. Karena itu, kemampuan mendeteksi aktivitas eksfiltrasi menjadi bagian penting dari pertahanan terhadap double extortion.

  6. Waspadai aktivitas RMM
    Aktivitas AnyDesk, ScreenConnect, Splashtop, dan TeamViewer yang muncul di luar penggunaan resmi perlu diperiksa. Kemunculan perangkat RMM secara tidak terduga dapat menjadi sinyal bahwa penyerang sedang mempersiapkan serangan sebelum enkripsi.

  7. Gunakan backup immutable
    Simpan backup di lokasi terpisah dan gunakan salinan yang immutable, sehingga tidak dapat diubah atau dihapus dari sistem yang dilindunginya. Backup juga sebaiknya tidak dapat dijangkau menggunakan akun domain yang sama dengan sistem produksi.

  8. Terapkan segmentasi jaringan
    Jaringan sebaiknya dibagi menjadi beberapa segmen. Segmentasi membuat penyerang lebih sulit berpindah dari satu sistem ke sistem lain setelah memperoleh akses awal. Dengan demikian, dampak serangan dapat lebih terbatas.

  9. Pantau indikator kompromi
    Organisasi juga perlu memantau IoC Qilin, termasuk hash file dan alamat IP yang mencurigakan. Pemantauan secara berkelanjutan dapat membantu tim keamanan menemukan tanda-tanda serangan lebih awal dan memberikan waktu tambahan untuk melakukan isolasi serta respons insiden.

 

Kesimpulan

Qilin telah berkembang dari operasi ransomware yang baru muncul pada 2022 menjadi kelompok dengan jangkauan internasional. Dengan model ransomware-as-a-service, kelompok ini mengandalkan jaringan afiliasi untuk memperluas operasi dan menyerang berbagai jenis organisasi.

Targetnya mencakup sektor kesehatan, manufaktur, pemerintahan, pendidikan, layanan profesional, hingga organisasi politik. Metode serangannya juga terus berkembang, mulai dari penyalahgunaan kredensial dan RDP hingga pemanfaatan WSL untuk menjalankan ransomware Linux pada sistem Windows.

Sepanjang 2025 hingga paruh pertama 2026, Qilin tetap menunjukkan tingkat aktivitas yang tinggi. Namun, perubahan volume serangan dan munculnya kelompok baru dari ekosistem afiliasinya menunjukkan bahwa lanskap ransomware terus berubah.

Bagi organisasi, ancaman seperti Qilin menunjukkan pentingnya pendekatan keamanan yang tidak hanya berfokus pada malware. Perlindungan juga perlu mencakup keamanan kredensial, akses VPN dan RDP, segmentasi jaringan, sistem backup, pemantauan aktivitas mencurigakan, serta kemampuan mendeteksi pencurian data sebelum proses enkripsi dimulai.

Dengan memahami bagaimana Qilin beroperasi, organisasi dapat lebih siap mengenali tanda-tanda serangan dan memperkuat pertahanan sebelum sebuah insiden ransomware berkembang menjadi gangguan besar.

Bagikan artikel ini

Komentar ()

Video Terkait