
AI से बनाया गया प्रतीकात्मक चित्र। यह असली तस्वीर या दस्तावेज़ नहीं है।
Qilin एक ransomware-as-a-service ऑपरेशन है, यानी यह अपना ransomware दूसरे अपराधियों को किराए पर देता है। अमेरिका के स्वास्थ्य विभाग (US Department of Health and Human Services, HHS) के मुताबिक यह जुलाई 2022 में Agenda नाम से शुरू हुआ और उसी साल सितंबर तक इसका नाम बदलकर Qilin हो गया। HHS का कहना है कि यह ग्रुप संभवतः रूस से है, और इसके affiliates (इसके टूल लेकर हमले करने वाले अपराधी) कमाई के 15-20% हिस्से के बदले इसके टूल और इंफ्रास्ट्रक्चर इस्तेमाल करते हैं। इसके encryptor (फाइलें लॉक करने वाले प्रोग्राम) Go और Rust में बने हैं, जिनमें VMware ESXi के लिए एक Linux वर्ज़न भी है, जो दिसंबर 2023 में देखा गया। Affiliates phishing और Citrix व RDP जैसी इंटरनेट पर खुली सेवाओं के ज़रिए नेटवर्क में घुसते हैं, और रिमोट मॉनिटरिंग टूल व Cobalt Strike का इस्तेमाल करते हैं। जून 2024 में NHS की पैथोलॉजी सप्लायर Synnovis पर हुए हमले के पीछे Qilin था, जिससे लंदन के अस्पतालों का कामकाज बिगड़ गया।
ताज़ा स्थिति26 अगस्त 2026 को अमेरिकी एजेंसी ATF ने अपने एक अलग (standalone) सिस्टम पर 'major incident' यानी बड़ी साइबर घटना की पुष्टि की। उसी दिन Qilin ने अपनी leak site पर ATF का नाम डाला। 31 अगस्त को ATF ने कहा कि ये दावे उसके पुराने CALEA सिस्टम से जुड़े हैं, और Qilin ने ATF की कथित करीब 6.3GB फाइलें पोस्ट कीं, फिर उनके link हटा दिए। ATF ने इस सेंध के लिए Qilin को ज़िम्मेदार नहीं ठहराया है, और न ही फाइलों के असली होने की पुष्टि की है।
टाइमलाइन
HHS के मुताबिक जुलाई 2022 में Agenda ransomware ऑपरेशन के तौर पर शुरुआत हुई, और सितंबर तक नाम बदलकर Qilin हो गया।
HHS HC3 — Qilin, aka Agenda Ransomware threat profile (18 Jun 2024)
दिसंबर 2023 में VMware ESXi सर्वर को निशाना बनाने वाले एक Linux वर्ज़न की पहचान हुई।
HHS HC3 — Qilin, aka Agenda Ransomware threat profile (18 Jun 2024)
Qilin ransomware ने NHS की पैथोलॉजी सप्लायर Synnovis पर हमला किया, जिससे लंदन के बड़े अस्पतालों की सेवाएं बिगड़ गईं। King's College Hospital ने बाद में कहा कि एक मरीज़ की मौत के कारणों में यह रुकावट भी शामिल थी।
HHS की HC3 टीम ने एक threat profile जारी कर चेतावनी दी कि Qilin स्वास्थ्य क्षेत्र को लगातार निशाना बना रहा है।
HHS HC3 — Qilin, aka Agenda Ransomware threat profile (18 Jun 2024)
Check Point Research ने कहा कि 2025 की दूसरी तिमाही (Q2) में Qilin सबसे हावी ग्रुप बन गया: उसके शिकार हर महीने करीब 35 से बढ़कर लगभग 70 हो गए, और वह affiliates को चुराए गए डेटा की कानूनी समीक्षा और DDoS जैसी अतिरिक्त सुविधाएं भी दे रहा था।
Check Point Research — The State of Ransomware, Q2 2025 (31 Jul 2025)
Cyble ने बताया कि छह महीनों में पांचवीं बार Qilin सभी ransomware ग्रुप में सबसे आगे रहा; सितंबर 2025 में उसने 99 पीड़ितों का दावा किया।
Cyble — Ransomware attacks surge 50% in 2025, Qilin leads wave (24 Oct 2025)
Barracuda के मुताबिक Qilin ने 2025 में अपनी leak site पर 1,000 से ज़्यादा पीड़ितों का दावा किया, और 2026 के शुरुआती हफ्तों में 55 और नाम डाले।
Qilin ने ATF का नाम अपनी leak site पर डाला; ATF ने एक 'major incident' की पुष्टि की, जिसका असर उसके मुख्य (enterprise) नेटवर्क से अलग एक standalone सिस्टम पर पड़ा।
BleepingComputer — ATF confirms 'major incident' after recent Qilin breach claims (27 Aug 2026)
ATF ने कहा कि ये दावे उसके पुराने, अलग चलने वाले CALEA सिस्टम से जुड़े हैं; Qilin ने ATF की कथित करीब 6.3GB फाइलें पोस्ट कीं और एक दिन के अंदर उनके link हटा लिए।
HackRead — Qilin leaks 6.3GB of alleged ATF files, then pulls download links (1 Sep 2026)
किसे खतरा है, और कौन-से बचाव काम आते हैं
किसे खतरा है
- अस्पताल, स्वास्थ्य सेवाएं देने वाले और उनके सप्लायर, जिन्हें HHS के मुताबिक Qilin लगातार निशाना बना रहा है
- मैन्युफैक्चरिंग कंपनियां: Barracuda के मुताबिक 2025 में Qilin की leak site पर डाले गए नामों में करीब 23% इन्हीं के थे
- ऐसी संस्थाएं जिनका RDP, Citrix या दूसरा रिमोट एक्सेस इंटरनेट पर खुला है और उस पर MFA नहीं है
सुझाए गए बचाव
- HHS और FBI की सलाह के मुताबिक रिमोट एक्सेस पर MFA ज़रूरी करें और इस्तेमाल न होने वाले RDP पोर्ट बंद करें
- ऑफलाइन, air-gapped (नेटवर्क से पूरी तरह अलग) और टेस्ट किए हुए बैकअप रखें, ESXi होस्ट के भी
- नए अकाउंट, अनजाने RMM (रिमोट मैनेजमेंट) टूल और बंद किए गए एंटीवायरस की जांच करते रहें
इस पर हमारी रिपोर्ट
स्रोत
- HHS HC3 — Qilin, aka Agenda Ransomware threat profile (18 Jun 2024)
- BleepingComputer — ATF confirms 'major incident' after recent Qilin breach claims (27 Aug 2026)
- HackRead — Qilin leaks 6.3GB of alleged ATF files, then pulls download links (1 Sep 2026)
- CyberScoop — ATF confirms cyberattack hit system containing info on its investigation targets (28 Aug 2026)
- Check Point Research — The State of Ransomware, Q2 2025 (31 Jul 2025)
- Cyble — Ransomware attacks surge 50% in 2025, Qilin leads wave (24 Oct 2025)
- Barracuda — Qilin ransomware surges into 2026 (15 Jan 2026)
- The Register — NHS supplier ends probe into ransomware attack that contributed to patient death (13 Nov 2025)