« Todas las amenazas

Grupo de ransomwareMITRE S1242

Qilin

También conocido como: agenda

Ficha

Qilin es una operación de ransomware como servicio (RaaS) que opera mediante afiliados y que en 2026 se situó como el segundo grupo con más incidentes observados por Cisco Talos, solo por detrás de The Gentlemen. Según Talos, el grupo está incorporando inteligencia artificial para aumentar la eficiencia de sus operaciones. Microsoft Threat Intelligence sigue desde abril de 2025 a un afiliado identificado como Storm-2570 que trabaja con varios ecosistemas RaaS, entre ellos Qilin, con un modo de operar muy uniforme basado en herramientas de acceso remoto legítimas y en la exfiltración de datos hacia servicios en la nube. Las víctimas asociadas a ese afiliado abarcan sanidad, educación, administración pública, finanzas, energía y servicios públicos, comercio minorista, tecnología, agroalimentario, organizaciones sin ánimo de lucro, farmacéutico y químico, y construcción, en Estados Unidos, Canadá, Reino Unido, España, Países Bajos y Puerto Rico. Su rasgo distintivo es el modelo de afiliados compartidos: un mismo operador puede desplegar Qilin u otras familias de ransomware manteniendo las mismas tácticas y herramientas.

Activo desde: 2022-10

Herramientas

Atera, MeshAgent, ScreenConnect, Splashtop, Remotely

Qué vigilar

Víctimas en los últimos 90 días360

Países más afectados

  1. Estados Unidos33
  2. Alemania14
  3. Italia10
  4. Francia9
  5. España6
  6. Rumanía4
  7. Japón3
  8. Canadá3

Sectores más afectados

  1. Servicios profesionales69
  2. Industria46
  3. Construcción42
  4. Finanzas y seguros23
  5. Comercio18
  6. Tecnología17
  7. Hostelería y turismo16
  8. Transporte y logística15

Mitigaciones prioritarias

Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.

  1. Gestión de cuentas de usuario (11 técnicas cubiertas)
  2. Gestión de cuentas privilegiadas (10 técnicas cubiertas)
  3. Prevención de ejecución (10 técnicas cubiertas)
  4. Prevención de comportamientos en el endpoint (7 técnicas cubiertas)
  5. Configuración del sistema operativo (6 técnicas cubiertas)
  6. Auditoría (6 técnicas cubiertas)
  7. Formación de usuarios (5 técnicas cubiertas)
  8. Restringir permisos de ficheros y carpetas (5 técnicas cubiertas)

Técnicas MITRE ATT&CK

T1027.013 · Encrypted/Encoded FileT1082 · System Information DiscoveryT1134 · Access Token ManipulationT1480.002 · Mutual ExclusionT1547.004 · Winlogon Helper DLLT1529 · System Shutdown/RebootT1071.002 · File Transfer ProtocolsT1087.001 · Local AccountT1489 · Service StopT1566.002 · Spearphishing LinkT1047 · Windows Management InstrumentationT1106 · Native APIT1036.004 · Masquerade Task or ServiceT1673 · Virtual Machine DiscoveryT1548.002 · Bypass User Account ControlT1480 · Execution GuardrailsT1021.002 · SMB/Windows Admin SharesT1036.005 · Match Legitimate Resource Name or LocationT1057 · Process DiscoveryT1053.005 · Scheduled TaskT1112 · Modify RegistryT1135 · Network Share DiscoveryT1685.005 · Clear Windows Event LogsT1007 · System Service DiscoveryT1570 · Lateral Tool TransferT1055.001 · Dynamic-link Library InjectionT1059.003 · Windows Command ShellT1012 · Query RegistryT1069.002 · Domain GroupsT1016 · System Network Configuration DiscoveryT1680 · Local Storage DiscoveryT1222 · File and Directory Permissions ModificationT1486 · Data Encrypted for ImpactT1204.001 · Malicious LinkT1190 · Exploit Public-Facing ApplicationT1547.001 · Registry Run Keys / Startup FolderT1484.001 · Group Policy ModificationT1021.004 · SSHT1003.001 · LSASS MemoryT1678 · Delay ExecutionT1204.002 · Malicious FileT1083 · File and Directory DiscoveryT1688 · Safe Mode BootT1685 · Disable or Modify ToolsT1018 · Remote System DiscoveryT1566.001 · Spearphishing AttachmentT1087.002 · Domain AccountT1490 · Inhibit System RecoveryT1070.004 · File DeletionT1491.001 · Internal DefacementT1059.001 · PowerShellT1219.002 · Remote Desktop Software

Víctimas recientes

OrganizaciónPaísSectorReivindicadaEstado
🔒 Empresa de sector indeterminado—Otros6/10/2026◌ Reivindicada (sin verificar)
Ciftay Insaat Taahhut Ve Ticaret Anonim SirketiTurquíaConstrucción6/10/2026◌ Reivindicada (sin verificar)
Corby Rock Mill—Agroalimentario6/10/2026◌ Reivindicada (sin verificar)
Delta Marine—Servicios profesionales6/10/2026◌ Reivindicada (sin verificar)
J&D Financial—Finanzas y seguros6/10/2026◌ Reivindicada (sin verificar)
Global Security Concepts—Servicios profesionales5/10/2026◌ Reivindicada (sin verificar)
Asia Era One—Servicios profesionales5/10/2026◌ Reivindicada (sin verificar)
OnsemiEstados UnidosTecnología5/10/2026◌ Reivindicada (sin verificar)
Unident Group—Sanidad4/10/2026◌ Reivindicada (sin verificar)
Chadwick Switchboards—Tecnología4/10/2026◌ Reivindicada (sin verificar)
Emser—Construcción4/10/2026◌ Reivindicada (sin verificar)
Cotesma—Servicios profesionales4/10/2026◌ Reivindicada (sin verificar)
Mutsumi Group—Construcción4/10/2026◌ Reivindicada (sin verificar)
Genesis Credit Management—Finanzas y seguros3/10/2026◌ Reivindicada (sin verificar)
Thai Lion AirTailandiaTransporte y logística2/10/2026◌ Reivindicada (sin verificar)
🔒 Empresa de servicios—Otros2/10/2026◌ Reivindicada (sin verificar)
Inova Semiconductors GmbHAlemaniaIndustria2/10/2026◌ Reivindicada (sin verificar)
Dynamic Office Solutions—Comercio1/10/2026◌ Reivindicada (sin verificar)
Arnold Center —Educación28/9/2026◌ Reivindicada (sin verificar)
SKLG—Transporte y logística28/9/2026◌ Reivindicada (sin verificar)
New World Diagnostics—Sanidad28/9/2026◌ Reivindicada (sin verificar)
Nissho Electric Manufacturing Co., Ltd.JapónIndustria28/9/2026◌ Reivindicada (sin verificar)
XICO—Construcción27/9/2026◌ Reivindicada (sin verificar)
Island—Servicios profesionales27/9/2026◌ Reivindicada (sin verificar)
Revenga Smart Solutions—Servicios profesionales27/9/2026◌ Reivindicada (sin verificar)

Fuentes analizadas

Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.

Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.