Qilin
También conocido como: agenda
Ficha
Qilin es una operación de ransomware como servicio (RaaS) que opera mediante afiliados y que en 2026 se situó como el segundo grupo con más incidentes observados por Cisco Talos, solo por detrás de The Gentlemen. Según Talos, el grupo está incorporando inteligencia artificial para aumentar la eficiencia de sus operaciones. Microsoft Threat Intelligence sigue desde abril de 2025 a un afiliado identificado como Storm-2570 que trabaja con varios ecosistemas RaaS, entre ellos Qilin, con un modo de operar muy uniforme basado en herramientas de acceso remoto legítimas y en la exfiltración de datos hacia servicios en la nube. Las víctimas asociadas a ese afiliado abarcan sanidad, educación, administración pública, finanzas, energía y servicios públicos, comercio minorista, tecnología, agroalimentario, organizaciones sin ánimo de lucro, farmacéutico y químico, y construcción, en Estados Unidos, Canadá, Reino Unido, España, Países Bajos y Puerto Rico. Su rasgo distintivo es el modelo de afiliados compartidos: un mismo operador puede desplegar Qilin u otras familias de ransomware manteniendo las mismas tácticas y herramientas.
Activo desde: 2022-10
Herramientas
Atera, MeshAgent, ScreenConnect, Splashtop, Remotely
Qué vigilar
- Vigilar la instalación o ejecución no autorizada de herramientas de acceso remoto (Atera, MeshAgent, ScreenConnect, Splashtop, Remotely) y mantener una lista blanca de las soluciones RMM realmente aprobadas en la organización.
- Supervisar las transferencias masivas de datos hacia servicios de almacenamiento en la nube, una técnica recurrente del afiliado seguido por Microsoft antes del cifrado.
- Dado que un mismo afiliado opera con varias familias de ransomware, conviene detectar por comportamiento y herramientas (TTP) y no solo por indicadores asociados a la marca Qilin.
- El volumen de incidentes de Qilin en 2026 y el uso de IA para agilizar sus operaciones aconsejan reforzar la detección temprana y los tiempos de respuesta, además de verificar copias de seguridad aisladas y restaurables.
- Los sectores afectados son muy diversos (sanidad, educación, sector público, finanzas, energía, industria), por lo que ninguna vertical debería considerarse fuera del alcance del grupo.
Países más afectados
- Estados Unidos33
- Alemania14
- Italia10
- Francia9
- España6
- Rumanía4
- Japón3
- Canadá3
Sectores más afectados
- Servicios profesionales69
- Industria46
- Construcción42
- Finanzas y seguros23
- Comercio18
- Tecnología17
- Hostelería y turismo16
- Transporte y logística15
Mitigaciones prioritarias
Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.
- Gestión de cuentas de usuario (11 técnicas cubiertas)
- Gestión de cuentas privilegiadas (10 técnicas cubiertas)
- Prevención de ejecución (10 técnicas cubiertas)
- Prevención de comportamientos en el endpoint (7 técnicas cubiertas)
- Configuración del sistema operativo (6 técnicas cubiertas)
- Auditoría (6 técnicas cubiertas)
- Formación de usuarios (5 técnicas cubiertas)
- Restringir permisos de ficheros y carpetas (5 técnicas cubiertas)
Técnicas MITRE ATT&CK
Víctimas recientes
| Organización | País | Sector | Reivindicada | Estado |
|---|---|---|---|---|
| 🔒 Empresa de sector indeterminado | — | Otros | 6/10/2026 | ◌ Reivindicada (sin verificar) |
| Ciftay Insaat Taahhut Ve Ticaret Anonim Sirketi | Turquía | Construcción | 6/10/2026 | ◌ Reivindicada (sin verificar) |
| Corby Rock Mill | — | Agroalimentario | 6/10/2026 | ◌ Reivindicada (sin verificar) |
| Delta Marine | — | Servicios profesionales | 6/10/2026 | ◌ Reivindicada (sin verificar) |
| J&D Financial | — | Finanzas y seguros | 6/10/2026 | ◌ Reivindicada (sin verificar) |
| Global Security Concepts | — | Servicios profesionales | 5/10/2026 | ◌ Reivindicada (sin verificar) |
| Asia Era One | — | Servicios profesionales | 5/10/2026 | ◌ Reivindicada (sin verificar) |
| Onsemi | Estados Unidos | Tecnología | 5/10/2026 | ◌ Reivindicada (sin verificar) |
| Unident Group | — | Sanidad | 4/10/2026 | ◌ Reivindicada (sin verificar) |
| Chadwick Switchboards | — | Tecnología | 4/10/2026 | ◌ Reivindicada (sin verificar) |
| Emser | — | Construcción | 4/10/2026 | ◌ Reivindicada (sin verificar) |
| Cotesma | — | Servicios profesionales | 4/10/2026 | ◌ Reivindicada (sin verificar) |
| Mutsumi Group | — | Construcción | 4/10/2026 | ◌ Reivindicada (sin verificar) |
| Genesis Credit Management | — | Finanzas y seguros | 3/10/2026 | ◌ Reivindicada (sin verificar) |
| Thai Lion Air | Tailandia | Transporte y logística | 2/10/2026 | ◌ Reivindicada (sin verificar) |
| 🔒 Empresa de servicios | — | Otros | 2/10/2026 | ◌ Reivindicada (sin verificar) |
| Inova Semiconductors GmbH | Alemania | Industria | 2/10/2026 | ◌ Reivindicada (sin verificar) |
| Dynamic Office Solutions | — | Comercio | 1/10/2026 | ◌ Reivindicada (sin verificar) |
| Arnold Center | — | Educación | 28/9/2026 | ◌ Reivindicada (sin verificar) |
| SKLG | — | Transporte y logística | 28/9/2026 | ◌ Reivindicada (sin verificar) |
| New World Diagnostics | — | Sanidad | 28/9/2026 | ◌ Reivindicada (sin verificar) |
| Nissho Electric Manufacturing Co., Ltd. | Japón | Industria | 28/9/2026 | ◌ Reivindicada (sin verificar) |
| XICO | — | Construcción | 27/9/2026 | ◌ Reivindicada (sin verificar) |
| Island | — | Servicios profesionales | 27/9/2026 | ◌ Reivindicada (sin verificar) |
| Revenga Smart Solutions | — | Servicios profesionales | 27/9/2026 | ◌ Reivindicada (sin verificar) |
Fuentes analizadas
- Beyond the ransomware: Tracking Storm-2570’s consistent tradecraft across deployments (Microsoft Threat Intelligence, 24/9/2026)
- Ransomware incidents in Japan in the first half of 2026: Investigation of The Gentlemen’s infrastructure and evidence of Qilin's AI use (Cisco Talos, 17/9/2026)
Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.
Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.