Qilin Ransomware: From Encryption to Operational Detection

Analisis Ransomware Qilin AVEAS
AVEAS CYBER THREAT LAB / RANSOMWARE RESEARCH / THREAT INTELLIGENCE
CRITICAL RANSOMWARE-AS-A-SERVICE ACTIVE HIGH CONFIDENCE

Qilin Ransomware: From Encryption to Operational Detection

Investigación técnica y defensiva de Qilin / Agenda: ejecución protegida por contraseña, inhibición de recuperación, anti-forensics, persistencia, doble extorsión, infraestructura e hipótesis de hunting orientadas a transformar evidencia de malware en decisiones de detección.

TLP:CLEAR Windows · Linux · VMware ESXi Última revisión: 13 SEP 2026 AVEAS Assessment: CRITICAL
Wallpaper de extorsión observado durante análisis de Qilin ransomware
EVIDENCE 06 · Victim notification / extortion wallpaper
01
EXECUTIVE INTELLIGENCE ASSESSMENT

El riesgo de Qilin no termina en el encryptor.

Qilin representa una operación madura de ransomware-as-a-service. Su peligrosidad debe evaluarse como una cadena operacional que combina acceso inicial, abuso de credenciales, movimiento lateral, degradación defensiva, destrucción de mecanismos de recuperación, exfiltración, cifrado y extorsión mediante publicación.

La evidencia analizada por AVEAS muestra terminación de procesos y servicios, manipulación de VSS, actividad anti-forensics, persistencia mediante Registry Run Keys y cifrado con extensiones variables. Esto permite construir detecciones más resistentes al cambio de hashes y nombres de archivo.

AVEAS ANALYTIC JUDGMENT

Un hash aislado no representa adecuadamente esta amenaza.

El valor defensivo aparece al correlacionar artefactos endpoint, comandos, claves de registro, comportamiento, infraestructura, vulnerabilidades, MITRE ATT&CK y evidencia temporal.

1.021
víctimas Qilin contabilizadas por FortiRecon en el Global Threat Landscape Report 2026. Dato de fuente externa. No corresponde a un contador live de AVEAS.
02
AVEAS THREAT PROFILE

Qilin / Agenda

ModeloRansomware-as-a-Service
MotivaciónFinanciera
ExtorsiónEncryption + Data Leak
Riesgo AVEASCRITICAL
SophisticationHIGH
ActividadACTIVE
PlataformasWindows / Linux / ESXi
ImpactoConfidentiality + Availability
Ejecución Qilin protegida por password y detección de entorno VMware
Figura 01. Password-gated execution, validación CLI y detección de entorno VMware.
HIGH-FIDELITY EXECUTION SIGNAL unknown executable + --password + Qilin-specific switches

La combinación del ejecutable con sus argumentos puede ofrecer una señal más fuerte que el nombre del archivo por sí solo.

03
OPERATIONAL MODEL

Kill Chain observada y contextualizada

INITIAL ACCESS→CREDENTIAL ACCESS→ DISCOVERY→LATERAL MOVEMENT→ DEFENSE EVASION→RECOVERY INHIBITION→ EXFILTRATION→ENCRYPTION→EXTORTION
ENDPOINT OBSERVED Qilin.exe → password validation → VM detection → configuration → process/service termination → VSS manipulation → storage/network enumeration → encryption → random extension → ransom note → wallpaper → anti-forensics

Analytic caveat: no todas las fases anteriores pertenecen necesariamente al binario analizado. AVEAS separa comportamiento observado en la muestra de campaign-level intelligence.

04
ENCRYPTION ARTIFACTS

Extensiones variables y estructura correlacionable

La extensión cifrada observada no es fija. Una regla basada exclusivamente en *.qilin puede perder variantes. La muestra reutiliza identificadores variables dentro del flujo de cifrado y de la nota de rescate.

Workflow de cifrado Qilin con extensión aleatoria y bytes agregados al archivo
Figura 02. Transformación de archivos durante el proceso de cifrado Qilin.
Random encrypted extension
↓
README-RECOVER-[identifier].txt
↓
Mass file modification
↓
Recovery inhibition
↓
High-confidence behavioral signal
Estructura hexadecimal de archivo cifrado por Qilin
Figura 03. Estructura de archivo cifrado y marcador de bloque observado.
05
RECOVERY INHIBITION

La recuperación es un objetivo del adversario.

AVEAS DETECTION PRIORITY · P1 / CRITICAL
OBSERVED / RELATED COMMAND PATTERN
vssadmin.exe delete shadows /all /quiet
net stop vss
wmic service where name='vss' call ChangeStartMode Disabled

La correlación de eliminación de shadow copies, cambios en VSS, detención de servicios y modificaciones masivas de archivos debe generar una alerta de ransomware de alta prioridad, independientemente del hash del ejecutable.

06
ANTI-FORENSICS

Destrucción de evidencia como señal de hunting

AVEAS HUNTING HYPOTHESIS · H-01
Un endpoint que elimina múltiples Event Logs y posteriormente realiza modificaciones masivas de archivos puede encontrarse en una fase inmediatamente anterior o posterior al impacto de ransomware.
PowerShell→Get-WinEvent -ListLog *→ ClearLog()→Mass file activity
07
PERSISTENCE & USER IMPACT

Registry Run Keys y modificación del wallpaper

PERSISTENCE
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run
Value: *zgngnt
Persistencia Qilin mediante Registry Run key
Figura 04. Artefacto de persistencia en Registry Run.
WALLPAPER MODIFICATION
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Wallpapers
BackgroundHistoryPath0
Modificación de wallpaper observada en el registro de Windows
Figura 05. Registro asociado a la modificación del wallpaper.
08
DOUBLE EXTORTION

Encryption + theft + publication pressure

Nota de rescate Qilin con amenaza de publicación de datos
Figura 06. Nota de rescate que ilustra cifrado, exfiltración y amenaza de publicación.
Data Leak Site asociado a Qilin con víctimas anonimizadas
Figura 07. Data Leak Site observado. Víctimas anonimizadas en la evidencia pública.
DEFENSIVE IMPLICATION

El impacto debe evaluarse en confidencialidad y disponibilidad.

La respuesta no puede comenzar recién cuando aparecen archivos cifrados. Exfiltración, abuso de credenciales y preparación del entorno pueden anteceder al impacto.

09
IOC INTELLIGENCE

Evidencia de muestra y enriquecimiento externo

Observed in AVEAS malware analysis

TipoIndicadorContextoConfidence
SHA-2568d608d85e4785592857988c0cd749881a5e888e49e30b80ea90d214792547135Qilin ransomware sampleHigh
SHA-256f910b2a6d84d0677cda9aefabfa4a45863ba51a8831588e3b527e8e1d3a9927cQilin ransomware sampleHigh
SHA-256650a03c40c45eef3590058c37de8ea2e978c9c69f289390b2ab89be3910549fbQilin ransomware sampleHigh
Mutexc4eed3e3a7e1114c2864980024a9c68f88e647866a180835afafd5ef80da1afeExecution lifecycleHigh
Directory%TEMP%\QLOG\Local artifactHigh
LogThreadId(1).LOGLocal loggingHigh
RegistryHKLM\...\CurrentVersion\RunPersistenceHigh
Execution marker--passwordCLI fingerprintHigh

External CTI enrichment · Microsoft Security Intelligence

IndicadorTipoContextoSource
185[.]208[.]156[.]157IPv4Associated infrastructureMicrosoft
194[.]165[.]16[.]13IPv4Associated infrastructureMicrosoft
184[.]168[.]123[.]0/24NetworkRelated infrastructureMicrosoft
185[.]196[.]10[.]19IPv4Exfiltration-related infrastructureMicrosoft
gQ_UbazLFd_RECOVER.txtFilenameRansom noteMicrosoft
README-RECOVER-[company_id].txtPatternRansom noteMicrosoft

Infraestructura y artefactos deben conservar source, first seen, last seen, confidence y status. AVEAS no interpreta automáticamente un IOC histórico como activo hoy.

10
MITRE ATT&CK

Behavioral mapping defensivo

T1059.001PowerShellEvent log operations
T1059.003Windows Command ShellVSS / system commands
T1547.001Registry Run KeysPersistence
T1135Network Share DiscoveryDiscovery
T1016Network Configuration DiscoveryDiscovery
T1021Remote ServicesCampaign-level lateral movement
T1562.001Impair DefensesDefensive degradation
T1070.001Clear Windows Event LogsAnti-forensics
T1497Virtualization/Sandbox EvasionVM checks
T1490Inhibit System RecoveryVSS / backups
T1489Service StopBackup / database / virtualization
T1486Data Encrypted for ImpactEncryption

La evidencia de la muestra respalda particularmente T1486, T1490, T1489, T1070.001, T1135 y T1547.001. Otras asociaciones se presentan como contexto de campaña y no necesariamente como capacidad demostrada por esta muestra.

11
AVEAS HUNTING PACK

De la inteligencia a hipótesis accionables

QILIN-HUNT-001

Execution fingerprint

process command line contains "--password" AND Qilin-related switches

Elevar score cuando aparecen argumentos de propagación, vCenter/ESXi o cifrado selectivo.

QILIN-HUNT-002

Recovery destruction

vssadmin.exe AND command_line contains "delete shadows"

Correlacionar con cambios sobre VSS y actividad masiva de archivos.

QILIN-HUNT-003

Event log destruction

Get-WinEvent -ListLog * → ClearLog()

Priorizar cuando coincide con ejecutables desconocidos y file-write bursts.

QILIN-HUNT-004

Registry persistence

HKLM\Software\Microsoft\Windows\CurrentVersion\Run

Contextualizar con command-line markers y nueva persistencia.

AVEAS INTELLIGENCE

La investigación no termina en el reporte.

AVEAS Intelligence está diseñada para convertir IOC, ATT&CK, contexto temporal e hipótesis de hunting en pivotes defensivos y decisiones operacionales.

Explorar Threat Hunting ↗
12
VULNERABILITY INTELLIGENCE

Qilin → CVE → asset → detection

Microsoft recomienda priorizar parches para vulnerabilidades críticas dentro del contexto de la actividad Qilin Linux/ESXi documentada. FortiGuard mantiene además un catálogo más amplio de vulnerabilidades y vectores asociados a la operación.

CVE-2024-21762Prioridad alta
CVE-2024-55591Prioridad alta
CVE-2023-27532Prioridad alta
PRODUCT STRATEGY

Qilin → CVE → vulnerable asset → IOC → ATT&CK → Detection

Esta relación permite responder una pregunta operacional: “¿Tengo activos expuestos a vectores utilizados por esta amenaza?”

13
SOURCES & PROVENANCE

Separar evidencia observada de enriquecimiento externo

  • AVEAS malware analysis. Evidencia y screenshots suministrados para este informe.
  • FortiGuard Labs. Qilin Ransomware Threat Actor profile.
  • Fortinet 2026 Global Threat Landscape Report. Datos FortiRecon sobre escala de ransomware.
  • Microsoft Security Intelligence. Ransom:Linux/Qilin!rfn y actividad Linux/ESXi.
Analytic note

Este reporte diferencia observaciones de la muestra, hipótesis AVEAS y enriquecimiento de fuentes externas. La presencia histórica de un IOC o técnica no implica actividad actual ni confirma compromiso sin evidencia adicional.