КИБЕРБЕЗОПАСНОСТЬ

Германия задержала предполагаемого ключевого участника Qilin

Германия задержала гражданина России, которого считают ключевым участником Qilin: его экстрадировали из Японии после ареста в Осаке.

✍️ Редакция iTech News | 10.10.2026 | ⏱ 3 мин | Источник: BleepingComputer
🦠

Германия задержала гражданина России, которого следствие считает одним из ключевых участников ransomware-группы Qilin. Подозреваемого экстрадировали из Японии, где его задержали после въезда в страну как туриста; для бизнеса и ИБ-команд это редкий, но важный сигнал: группировка Qilin продолжает атаковать организации даже на фоне преследования предполагаемых операторов.

Японское Национальное полицейское агентство официально подтвердило передачу подозреваемого немецкой стороне, сообщает BleepingComputer. Германия получила ордер на его арест в связи с ransomware-инцидентом на своей территории, а японские Минюст, прокуратура Токио и немецкие органы совместно добились предварительного задержания по закону об экстрадиции беглых преступников.

Имя задержанного и конкретные обвинения публично не раскрыты. Японские СМИ ранее писали со ссылкой на источники, что мужчину задержали в мае в гостинице Осаки. Официальное подтверждение появилось уже после его выдачи Германии в октябре. Для расследования это важнее громкой формулировки «арестован лидер»: экстрадиция означает, что дело перешло из международного розыска в немецкую уголовную процедуру, где следствию предстоит доказывать роль конкретного человека в атаках.

Qilin работает по модели ransomware-as-a-service: операторы предоставляют инфраструктуру и вредоносное ПО партнёрам, а те выбирают цели и проводят взломы. Типовой сценарий двойного вымогательства знаком любой ИБ-службе: сначала злоумышленники забирают данные, затем шифруют системы и требуют деньги, угрожая публикацией украденного массива. Такой подход превращает резервные копии из полезной меры в недостаточную: даже успешно восстановив инфраструктуру, компания может столкнуться с утечкой.

Операция появилась в августе 2022 года под названием Agenda, а затем стала одной из заметных RaaS-групп. По приведённой изданием статистике, с ней связывают атаки более чем на 2 350 известных организаций в 62 странах. Среди названных жертв — Nissan, японская пивоваренная компания Asahi, американский издатель Lee Enterprises и судебная служба штата Виктория в Австралии.

Особенно показательна история Asahi: атака надолго нарушила работу крупнейшего производителя пива в Японии, а в результате утечки оказались затронуты чувствительные сведения примерно 1,5 млн человек. В более свежих эпизодах Qilin заявляла об атаке на Бюро по контролю за оборотом алкоголя, табака, огнестрельного оружия и взрывчатых веществ США. Группу также связывали с эксплуатацией уязвимостей в VPN-продуктах Check Point и уже известных на тот момент проблем в VPN Palo Alto.

Арест не привёл к заметной паузе в активности. С июня Qilin добавила на свой сайт утечек более 450 жертв. Это хорошо иллюстрирует устройство современного ransomware-рынка: задержание даже предполагаемого участника ядра не обязательно выключает партнёрскую сеть, платёжную схему и техническую инфраструктуру. Для атакующих это неприятный риск, для защитников — не повод рассчитывать, что одна новость решит проблему за них.

Практический вывод для российских и международных IT-команд довольно приземлённый. VPN-шлюзы, внешние сервисы доступа и учётные записи с повышенными правами остаются точками, где нужно быстрее всего закрывать известные уязвимости и отслеживать подозрительную активность. План реагирования должен включать не только восстановление после шифрования, но и сценарий утечки: какие данные могли быть скопированы, кто принимает решения, как уведомляются клиенты и регуляторы, где лежат проверенные резервные копии.

Группировка Qilin остаётся активной, а экстрадиция из Японии в Германию показывает, что география поездок становится для операторов вымогателей не менее рискованной, чем их цифровой след. Главный вопрос теперь не в том, остановит ли один арест всю RaaS-экосистему, а в том, позволит ли расследование раскрыть партнёров, инфраструктуру и цепочки, на которых держатся следующие атаки.

Поделиться: Telegram X LinkedIn