Qilin-Ransomware: Angriffsweise, Risiken und Wiederherstellung

Im ersten Quartal 2026 zählte Check Point Research 338 Opfereinträge auf der Leak-Seite von Qilin — damit lag die Gruppe das dritte Quartal in Folge an der Spitze aller Ransomware-Gruppen. Dieser Überblick zeigt, wie die Angreifer über VPN-Portale ohne Multi-Faktor-Authentifizierung eindringen, was die README-RECOVER-Botschaften fordern und wie BeforeCrypt bei der Eindämmung des Angriffs und der Wiederherstellung verschlüsselter Daten unterstützt.

Jetzt Hilfe anfordern

Was ist Qilin-Ransomware?

Qilin ist seit etwa Juli 2022 aktiv, zunächst unter dem Namen Agenda. Die russischsprachige Gruppe hinter Qilin betreibt ein Ransomware-as-a-Service-Modell: Ein Kernteam pflegt Schadsoftware, Leak-Seite und Verhandlungsportal, während angeworbene Angreifer („Affiliates“) die Angriffe durchführen und laut Group-IB rund 80–85 % jedes Lösegelds behalten. Ein Baukasten ermöglicht es ihnen, die Schadsoftware für jeden Einsatz anzupassen; die Verschlüsselungskomponenten können Windows-, Linux-, VMware-ESXi- und Nutanix-AHV-Systeme verschlüsseln. BeforeCrypt hat bereits mehrere Qilin-Fälle begleitet und unterstützt Sie dabei, den Angriff einzudämmen, die Wiederherstellungsoptionen zu bewerten und den Geschäftsbetrieb sicher wiederaufzunehmen.

Info card image
ESXi- und Linux-Systeme im Visier
Die in Rust geschriebene Verschlüsselungskomponente von Qilin kommt neben Windows- und Linux-Systemen auch auf VMware-ESXi-Hosts zum Einsatz und verschlüsselt dort virtuelle Maschinen in großer Zahl.
Info card image
Datendiebstahl vor der Verschlüsselung
Die Angreifer kopieren Dateien zuerst aus dem Netzwerk. Die Drohung, diese Daten auf der Leak-Seite zu veröffentlichen, bleibt deshalb auch dann bestehen, wenn sich Ihre Systeme aus Backups wiederherstellen lassen.
Info card image
Starke, moderne Verschlüsselung
Die Variante Qilin.B nutzt Berichten zufolge AES-256-CTR mit AESNI und greift auf Prozessoren ohne diese Erweiterung auf ChaCha20 zurück. Der symmetrische Schlüssel ist asymmetrisch geschützt und liegt bei den Betreibern — ohne deren Schlüssel lassen sich verschlüsselte Dateien in der Praxis nicht öffnen.
Info card image
Druckmittel der Affiliates
Zusätzlich zur Leak-Seite und den von den Angreifern gesetzten Fristen baute Qilin Mitte 2025 die Unterstützung für Affiliates aus. Die Affiliate-Oberfläche wurde um eine „Call lawyer“-Funktion zum Aufbau juristischen Drucks, DDoS-Funktionen sowie Werkzeuge zur massenhaften Belästigung von Unternehmen per E-Mail und Telefon erweitert. Hinzu kamen eigene Redakteure für Beiträge auf der Leak-Seite.

Warum spezialisierte Unterstützung bei einem Ransomware-Angriff sinnvoll ist

Die in Rust geschriebene Variante Qilin.B setzt Berichten zufolge AES-256-CTR mit AESNI ein und weicht auf ChaCha20 aus, wenn der Prozessor diese Befehlserweiterung nicht unterstützt. Den symmetrischen Schlüssel schützen die Betreiber zusätzlich asymmetrisch, sodass sich verschlüsselte Dateien ohne den Schlüssel der Angreifer praktisch nicht öffnen lassen. BeforeCrypt prüft bei jeder Ersteinschätzung, ob ein Entschlüsselungswerkzeug verfügbar ist, und berücksichtigt dabei auch kostenfreie Angebote. Vielversprechende Werkzeuge testen wir zunächst anhand von Kopien der betroffenen Dateien, da ein ungeprüftes oder falsch eingesetztes Werkzeug die Wiederherstellung erschweren kann.

Die Angreifer entwenden Dateien, bevor sie diese verschlüsseln. Mit intakten Backups lassen sich Ihre Systeme wiederherstellen. Der Diebstahl vertraulicher Daten bleibt jedoch ein eigenständiges Risiko: Die bereits abgeflossenen Daten können auf der Leak-Seite der Gruppe veröffentlicht werden. Welche Meldepflichten greifen, hängt von Branche und Standort ab — der FAQ-Bereich weiter unten nennt die Fristen, die im Einzelfall zu beachten sind.

Verfügt Ihr Unternehmen über keine eigenen Kapazitäten, übernimmt BeforeCrypt die Vorfallsbearbeitung vollständig: forensische Ersteinschätzung, Eindämmung, Bereinigung und Wiederherstellung. Ebenso arbeiten wir an der Seite eines vorhandenen IT-Teams. Wir klären, welche Daten abgeflossen sind, bewerten gemeinsam mit Ihnen die Wiederherstellungsoptionen und sichern Beweise für Versicherer und Behörden. Wir klären mit Ihnen, welche Meldefristen zu beachten sind. Vor einer etwaigen Lösegeldzahlung führen wir eine Sanktionsprüfung durch. Wenn Verhandlungen sinnvoll sind, übernehmen wir in Abstimmung mit Ihnen die Kommunikation mit den Erpressern. Ziel ist es, die Lösegeldforderung zu reduzieren und mehr Zeit für die Vorfallsbewältigung zu gewinnen. Die gleichzeitige Bewältigung technischer, organisatorischer und kommunikativer Aufgaben kann interne Teams erheblich belasten.

Ein erfahrenes internes Sicherheitsteam kann wesentliche Teile der Vorfallsbewältigung übernehmen. Unser ausführlicher Notfallplan beschreibt die Reihenfolge der Schritte im Detail. In einem kostenlosen Erstgespräch klären wir, welche Aufgaben Ihr Team übernimmt und wo spezialisierte Unterstützung sinnvoll ist.

Intro right image

Qilin legt in jedem verschlüsselten Ordner eine Erpresserbotschaft ab, üblicherweise nach dem Muster README-RECOVER-[rand].txt; der genaue Dateiname unterscheidet sich je nach Affiliate. Die Botschaft verweist auf ein über Tor erreichbares Verhandlungsportal, für das die Zugangsdaten in der Datei hinterlegt sind, und bezeichnet jeden anderen Kommunikationsweg als unzulässig. Sie enthält eine eindeutige Unternehmens-ID, die im Dateinamen der Botschaft auftaucht und zugleich als Erweiterung der verschlüsselten Dateien dient.

STARTEN SIE KEINE UNKOORDINIERTEN ENTSCHLÜSSELUNGS- ODER WIEDERHERSTELLUNGSVERSUCHE. STIMMEN SIE DIE NÄCHSTEN SCHRITTE MIT IHREM IT- ODER INCIDENT-RESPONSE-TEAM AB.

Steps bg image

Von Qilin-Ransomware betroffen? Diese Schritte sind jetzt wichtig

Ist Ihr Unternehmen von Ransomware betroffen, gehen Sie wie folgt vor:

1

Unterstützung rund um die Uhr anfordern

Unser Team bewertet mit Ihnen die Lage und begleitet Eindämmung und sichere Wiederherstellung.

2

Betroffene Systeme isolieren

Trennen Sie infizierte Geräte vom Netzwerk, um die Ausbreitung zu stoppen. Stimmen Sie weitere Schritte vorab fachlich ab.

3

Beweise sofort sichern

Bewahren Sie Erpresserbotschaften und Protokolldateien auf. Starten Sie keine Systeme neu und verändern Sie nichts.

Qilin-Ransomware: Zahlen und Fakten

Qilin im Überblick

Name Qilin (früher Agenda)
Gefährdungsgrad Sehr hoch. Qilin nutzt ein fortgeschrittenes Ransomware-as-a-Service-Modell. Die Angreifer entwenden Daten und verschlüsseln anschließend Windows-, Linux- und VMware-ESXi-Umgebungen.
Erstmals beobachtet Etwa Juli 2022 (als Agenda, später Umbenennung in Qilin)
Betroffene Betriebssysteme Windows, Linux, VMware ESXi
Angehängte Dateierweiterungen Je Opfer unterschiedlich — die vom Affiliate vergebene Unternehmens-ID dient zugleich als Dateierweiterung
Dateiname der Erpresserbotschaft README-RECOVER-[rand].txt (je nach Affiliate abweichend)
Kontaktweg und Leak-Seiten Verhandlungsportal im Tor-Netzwerk, erreichbar mit den in der Botschaft genannten Zugangsdaten; die Botschaft bezeichnet jeden anderen Kommunikationsweg als unzulässig. Entwendete Daten erscheinen auf einer Tor-Leak-Seite sowie auf einer über das offene Web erreichbaren Seite namens „WikiLeaksV2“.

Typische Angriffswege

  • Exploit Public-Facing Application (T1190) — direkte Ausnutzung von Schwachstellen in aus dem Internet erreichbaren Diensten und Appliances. Dazu zählen Authentifizierungslücken in Geräten am Netzwerkrand, etwa in Fortinet FortiGate (CVE-2024-21762 und CVE-2024-55591; 2025) sowie in Palo Alto PAN-OS GlobalProtect (CVE-2026-0257; 2026).
  • Remote Services: RDP (T1021.001) — Zugriff auf Domänencontroller per RDP nach erfolgreichem VPN-Zugang.
  • Valid Accounts (T1078) — Zugriff mit gekauften Zugangsdaten von Initial-Access-Brokern oder mit mehrfach verwendeten VPN- und RDP-Zugangsdaten.
  • External Remote Services (T1133) — Eindringen ins Netzwerk über öffentlich erreichbare Fernzugänge.

Höhe der Lösegeldforderungen

Die Angreifer hinter Qilin nehmen mittlere und große Organisationen weltweit ins Visier und gelangen am häufigsten über VPN-Portale ohne Multi-Faktor-Authentifizierung ins Netzwerk. Im Datensatz von Cisco Talos führen die Fertigung, freiberufliche und wissenschaftliche Dienstleistungen sowie der Großhandel die Liste der betroffenen Branchen an.

BleepingComputer beobachtete Qilin-Forderungen von rund 25.000 $ bis hin zu Millionenbeträgen, abhängig von der Größe des betroffenen Unternehmens. Check Point dokumentierte im Juni 2024 eine Forderung von 50 Mio. $ gegenüber einer Einrichtung des Gesundheitswesens. Lösegelder werden in der Regel in Bitcoin gezahlt. Ein Sofortkauf von Bitcoin über PayPal oder Kreditkarte ist bei Beträgen dieser Größenordnung nicht möglich. Lassen Sie sich fachlich beraten, um zu klären, ob eine Zahlung in dieser Höhe rechtlich zulässig ist.

Unser erfahrenes Verhandlungsteam hat in Qilin-Fällen wiederholt Lösegeldbeträge ausgehandelt, die deutlich unter der ursprünglichen Forderung lagen.

Dauer der Wiederherstellung

Die Wiederherstellung zieht sich nach Qilin-Angriffen häufig in die Länge, weil die Gruppe gezielt die Rückfallebenen beseitigt: Varianten löschen Volumenschattenkopien, überschreiben freien Speicherplatz mit dem Windows-Werkzeug cipher, und in mehreren Fällen starteten die Angreifer nach der Verschlüsselung auch Backup- und VPN-Server neu.

Für die meisten betroffenen Unternehmen ist die Ausfallzeit der teuerste Teil des Vorfalls. Hinzu kommen mögliche Schäden für den Ruf des Unternehmens.

Durch unsere Erfahrung mit Qilin-Fällen kennen wir die Vorgehensweise der Gruppe genau. Das hilft uns, den Vorfall zügig zu bewältigen und Ihre Dateien wiederherzustellen.

Woran Sie einen Qilin-Angriff erkennen

Die Erpresserbotschaft von Qilin findet sich in jedem verschlüsselten Ordner, wobei der Dateiname je nach Affiliate abweicht. Als einzig gültigen Kontaktweg nennt sie ein Verhandlungsportal im Tor-Netzwerk, dessen Zugangsdaten in der Botschaft selbst stehen. Kennzeichnend ist außerdem eine opferspezifische ID-Zeichenfolge: Sie erscheint sowohl im Dateinamen der Botschaft als auch als Erweiterung der verschlüsselten Dateien.

README-RECOVER-[rand]_2.txt
-- Qilin We have 3.4TB of your data stored on our servers. Contact us or we will publish this data on our blog, in the media and pass it on to the relevant authorities. We are ready to offer you a discount in case of payment within a week. Your network/system was encrypted. Encrypted files have new extension. -- Compromising and sensitive data We have downloaded compromising and sensitive data from your system/network. Our group cooperates with the mass media. If you refuse to communicate with us and we do not come to an agreement, your data will be reviewed and published on our blog and on the media page ([redacted] Blog links: [redacted] [redacted] Data includes: - Employees personal data, CVs, DL , SSN. - Complete network map including credentials for local and remote services. - Financial information including clients data, bills, budgets, annual reports, bank statements. - Complete datagrams/schemas/drawings for manufacturing in solidworks format - And more... -- Warning 1) If you modify files - our decrypt software won't able to recover data 2) If you use third party software - you can damage/modify files (see item 1) 3) You need cipher key / our decrypt software to restore you files. 4) The police or authorities will not be able to help you get the cipher key. We encourage you to consider your decisions. -- Recovery 1) Download tor browser: [redacted] 2) Go to domain 3) Enter credentials Please note that communication with us is only possible via the website in the Tor browser, which is specified in this note. All other means of communication are not real and may be created by third parties, if such were not provided in this note or on the website specified in this note. -- Credentials Extension: 2ir53sQQAU Domain: [snip] login: [snip] password:[snip]

Häufige Fragen

Wie verschlüsselt Ransomware Dateien?

Ransomware verschlüsselt Dateien mit etablierten kryptografischen Verfahren, in der Regel AES (Advanced Encryption Standard) oder RSA (Rivest-Shamir-Adleman). Nach dem Start durchsucht die Schadsoftware das System nach bestimmten Dateitypen und verschlüsselt sie, sodass Sie nicht mehr darauf zugreifen können. Einige Varianten setzen ausschließlich auf symmetrische Verschlüsselung (AES), andere kombinieren sie mit asymmetrischer Verschlüsselung (RSA) und sperren die Dateien mit einem eigenen Schlüsselpaar.

Können Sie meine durch Ransomware verschlüsselten Dateien entschlüsseln?

Das hängt von der jeweiligen Ransomware-Variante ab. Für manche Varianten stehen öffentlich verfügbare Entschlüsselungswerkzeuge bereit, für andere existiert keine bekannte Lösung. Sie können eine kostenlose Anfrage zur Wiederherstellung Ihrer Daten stellen, und wir prüfen für Sie, welche Entschlüsselungsmöglichkeiten infrage kommen.

Muss ich einen Ransomware-Angriff den Behörden melden, und bis wann?

Sobald personenbezogene Daten betroffen sind – und das trifft auf nahezu jeden Ransomware-Vorfall zu – besteht in der Regel eine gesetzliche Meldepflicht. In der EU verlangt die DSGVO eine Meldung an die zuständige Datenschutzaufsichtsbehörde innerhalb von 72 Stunden, nachdem Sie von der Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt haben. Im Vereinigten Königreich gilt beim ICO dieselbe Frist von 72 Stunden. In den USA haben Einrichtungen, die unter HIPAA fallen, 60 Tage Zeit, um betroffene Personen zu informieren; bei Vorfällen mit mehr als 500 Betroffenen ist unverzüglich zu melden. Maßgeblich für den Fristbeginn ist die Kenntnis des Vorfalls, nicht dessen vollständige technische Aufklärung.

Ist die Zahlung eines Lösegelds legal?

In den meisten Rechtsordnungen ist eine Lösegeldzahlung für sich genommen nicht strafbar. Sie kann jedoch rechtswidrig werden, wenn das Geld an eine sanktionierte Organisation oder in ein sanktioniertes Land fließt – etwa an von der US-Behörde OFAC gelistete Gruppen oder an Personen und Organisationen auf den Sanktionslisten der EU oder des britischen Finanzministeriums. Vor jeder Zahlung ist deshalb eine Sanktionsprüfung unverzichtbar. BeforeCrypt übernimmt diese Prüfung als festen Bestandteil jedes Mandats.

Erhalte ich meine Daten zurück, wenn ich das Lösegeld zahle?

Die meisten etablierten Ransomware-Gruppen liefern nach einer Zahlung tatsächlich ein funktionsfähiges Entschlüsselungswerkzeug – ihr Geschäftsmodell beruht darauf, als zuverlässig zu gelten. Allerdings gibt es bei der Wiederherstellung häufig Probleme: Die Werkzeuge arbeiten langsam, führen die Entschlüsselung nicht vollständig durch oder beschädigen einen Teil der Dateien. Genau hier zahlt sich spezialisierte Unterstützung aus: BeforeCrypt verfolgt, wie zuverlässig einzelne Gruppen liefern, handelt – soweit die Gruppe dies zulässt – die Entschlüsselung von Beispieldateien als Funktionsnachweis aus und erstellt auf Basis der eigenen Erfahrung mit der jeweiligen Gruppe realistische Zeitpläne für die Wiederherstellung.

Was passiert, wenn wir das Lösegeld nicht zahlen?

Die meisten aktiven Ransomware-Gruppen setzen ihre Veröffentlichungsdrohung um: Die entwendeten Daten erscheinen auf der Leak-Seite der Gruppe, werden häufig zusätzlich über Telegram und Dark-Web-Foren verbreitet und mitunter an Dritte verkauft. Die Wiederherstellung beschränkt sich dann auf das, was Sie aus Ihren Backups zurückholen können.

Sind unsere Daten auch dann gefährdet, wenn wir funktionierende Backups haben?

Backups schützen vor Datenverlust, nicht vor Datendiebstahl. Die meisten aktiven Ransomware-Gruppen entwenden vertrauliche Daten, bevor sie diese verschlüsseln, und drohen mit einer Veröffentlichung – unabhängig davon, wie gut Sie Ihre Daten wiederherstellen können. Deshalb bleiben die Leak-Seite und mögliche Verhandlungen auch für Organisationen mit sauberen Offline-Backups relevant. Die Aussage „Wir spielen einfach das Backup zurück“ greift in solchen Fällen zu kurz.

Sollten wir nach einem Ransomware-Angriff die Strafverfolgungsbehörden einschalten?

In den meisten Rechtsordnungen ja – eine Anzeige gehört zum Standardvorgehen bei einem Ransomware-Vorfall und ist teilweise gesetzlich vorgeschrieben. In den USA sind das FBI (über IC3 oder eine örtliche Außenstelle) und CISA zuständig, in der EU die nationalen CERTs und die Cybercrime-Einheiten der Polizei. Eine Meldung verpflichtet Sie zu keinem bestimmten Weg bei der Wiederherstellung. Sie eröffnet Ihnen jedoch Zugang zu Informationen über Cyberbedrohungen (Threat Intelligence) und gelegentlich auch zu Entschlüsselungswerkzeugen, welche die Behörden sichergestellt haben.

Verfügen Sie über umfangreiche Erfahrung mit Ransomware-Vorfällen?

Ja. Wir haben mehr als 1.700 Vorfälle bearbeitet – Ransomware, Business E-Mail Compromise (BEC) und Erpressung nach Datenabfluss. Wir bestimmen die Variante, entscheiden zwischen Entschlüsselung und geprüfter sauberer Wiederherstellung und begleiten die kontrollierte Rückkehr in den Regelbetrieb. Bei Bedarf unterstützen wir Sie bei Verhandlungen und bei der Erfüllung regulatorischer Pflichten – stets auf rechtlich gesicherter Grundlage und mit nachvollziehbarer Dokumentation.

Akzeptieren Versicherer Ihre Analysen und Berichte?

Ja. Wir erstellen Vorfallsberichte in versicherungstauglicher Form: Sie enthalten eine belastbare Chronologie des Vorfalls, Angaben zum Umfang und zum wahrscheinlichen Einfallsweg, eine Bewertung des Datenabflusses, eine Darstellung der ergriffenen Maßnahmen und eine dokumentierte Beweiskette. Auf Wunsch nehmen wir am Gespräch mit dem Schadenregulierer teil, übertragen unsere Ergebnisse in die Formulare Ihres Versicherers und stellen die erforderlichen Meldungen nach DSGVO und NIS2 bereit. Die endgültige Anerkennung richtet sich immer nach Police und Versicherer. Unsere Unterlagen sind jedoch darauf ausgelegt, Freigaben zu beschleunigen und Rückfragen zu reduzieren.

Worin unterscheiden Sie sich von unserem IT-Dienstleister oder der Hotline des Versicherers?

IT-Dienstleister (MSPs) halten den Betrieb am Laufen; für Beweissicherung und die Ersteinschätzung eines Sicherheitsvorfalls sind sie nicht aufgestellt. Die Dienstleisterlisten der Versicherer sind auf die Schadenabwicklung ausgerichtet, nicht zwangsläufig auf Tempo und Klarheit für Ihr Unternehmen. Wir arbeiten sowohl mit IT-Dienstleistern als auch mit den Dienstleistern der Versicherer zusammen: Wir starten innerhalb von zwei Stunden, führen die forensische Ersteinschätzung mit dokumentierter Beweiskette durch, koordinieren die sichere Eindämmung und liefern Ergebnisse, die sowohl der Geschäftsführung als auch dem Versicherer vorgelegt werden können – ohne die Kontrolle über Ihre IT-Umgebung zu übernehmen.

Warum sollten wir einen spezialisierten Incident-Response-Dienstleister hinzuziehen?

Weil spezialisierte Unterstützung auch in einer unübersichtlichen Lage eine zügige und sichere Wiederherstellung ermöglicht. Wir verkürzen die Ausfallzeit und begrenzen den Schaden, während die Beweise gesichert bleiben. Innerhalb von 48 Stunden erhalten Sie ein Paket zur forensischen Ersteinschätzung: eine Chronologie des Vorfalls, Angaben zum wahrscheinlichen Einfallsweg und zum Umfang, die Entscheidung zwischen Entschlüsselung und sauberer Wiederherstellung sowie die Kriterien für die Freigabe der Systeme. So kann die Geschäftsführung fundiert entscheiden. Das Ergebnis ist ein kontrollierter und geprüfter Neustart statt eines Vorgehens nach Gefühl.