Qilin-Fall reicht über Grenzen hinweg: Deutschland übernimmt russischen Verdächtigen

Mutmaßliches Qilin-Mitglied aus Japan an Deutschland überstellt; Vorwurf: Logistik-Angriff mit Verschlüsselung und Lösegeldforderung.

Qilin-Fall reicht über Grenzen hinweg: Deutschland übernimmt russischen Verdächtigen
Ransomware

Illustration mit KI erzeugt

Russischer Staatsangehöriger wegen Logistikangriffs von 2024 festgehalten

Ein 28-jähriger russischer Staatsangehöriger, der der Mitgliedschaft in der Ransomware-Gruppe Qilin verdächtigt wird, soll von Japan an deutsche Behörden überstellt worden sein.

Wie SecurityWeek berichtet, nahmen japanische Behörden den Verdächtigen im Mai in Osaka fest und überstellten ihn am 2. Oktober nach Deutschland. Für beide Daten wird im Bericht kein Jahr genannt.

Die deutschen Behörden sollen den Mann im Zusammenhang mit einem Ransomware-Angriff auf ein Logistikunternehmen im September 2024 gesucht haben. Bei dem mutmaßlichen Angriff wurden Unternehmensdaten verschlüsselt. Anschließend forderten die Täter mehr als 160.000 US-Dollar in Kryptowährung.

Bei diesen Angaben handelt es sich um Vorwürfe aus der zitierten Berichterstattung. Das verfügbare Material nennt weder den Verdächtigen noch die Belege, die ihn mit dem Angriff in Verbindung bringen. Auch seine technische Rolle bei der Attacke bleibt unklar.

Der Mann wird als mutmaßliches Kernmitglied von Qilin bezeichnet. Daraus geht nicht hervor, dass er die Gruppe angeführt, ihre Infrastruktur betrieben, die Ransomware selbst eingesetzt oder die gemeldete Lösegeldforderung verhandelt hat.

Festnahme eines mutmaßlichen Mitglieds, nicht der RaaS-Struktur

Qilin, auch unter dem Namen Agenda bekannt, wird als Ransomware-as-a-Service-Angebot beschrieben, das seit August 2022 aktiv ist. Bei einem RaaS-Modell können die Malware-Familie, die Administratoren des Dienstes und die Affiliates, die einzelne Angriffe durchführen, voneinander getrennte Akteure sein.

Diese Unterscheidung ist in diesem Fall wichtig. Der Bericht bringt den Festgenommenen mit der Qilin-Gruppe in Verbindung, ordnet ihn aber weder als Entwickler noch als Affiliate, Betreiber oder Anführer ein. Ebenso wenig wird erläutert, ob die Behörden ihm vorwerfen, sich ersten Zugang verschafft, sich im Netzwerk des Opfers ausgebreitet, die Verschlüsselungssoftware ausgeführt oder die Erpressungskommunikation geführt zu haben.

SecurityWeek zufolge hat Qilin weltweit Hunderte Organisationen angegriffen und Schäden in Millionenhöhe verursacht. Dabei handelt es sich um allgemeine Einschätzungen zur Gruppe. Sie sind nicht als Auswirkungen zu verstehen, die allein auf den Vorfall bei dem Logistikunternehmen zurückzuführen sind.

Der Fall vom September 2024 umfasste laut Beschreibung eine Verschlüsselung und eine Lösegeldforderung. Die vorgelegten Belege bestätigen nicht unabhängig, dass bei dem Unternehmen Daten gestohlen wurden.

Qilin beansprucht Angriffe auf Ziele aus Gesundheitswesen, Medien und Behörden

Qilin wird mit mehreren öffentlichkeitswirksamen Vorfällen in Verbindung gebracht oder hat dafür die Verantwortung übernommen. Die Beweislage ist jedoch von Fall zu Fall unterschiedlich.

SecurityWeek berichtet, dass die Gruppe für den Angriff von 2024 auf den Pathologiedienstleister Synnovis verantwortlich gemacht wurde. Der Vorfall beeinträchtigte den Betrieb mehrerer Londoner Krankenhäuser des National Health Service.

Laut der Publikation bekannte sich Qilin außerdem zu einem Angriff auf die Asahi Group im „vergangenen Jahr“, ohne ein konkretes Jahr zu nennen. Zu den gemeldeten Folgen gehörten Betriebsstörungen und die Kompromittierung personenbezogener Daten von rund zwei Millionen Menschen. Die Behauptung einer Ransomware-Gruppe ist für sich genommen kein unabhängiger Beleg für einen Datendiebstahl oder die Urheberschaft.

Im Laufe des Jahres 2025 führte Qilin Berichten zufolge 400 Opfer auf seiner Tor-basierten Leak-Seite auf. Darunter waren das Medienunternehmen Lee Enterprises und der Pharmakonzern Inotiv. Einträge auf Leak-Seiten geben die Behauptungen der Ransomware-Gruppe wieder und belegen nicht zwangsläufig den vollen Umfang, den Zeitpunkt oder die technischen Einzelheiten der jeweiligen Vorfälle.

Im August bestätigte das U.S. Bureau of Alcohol, Tobacco, Firearms and Explosives laut dem zitierten Bericht, Opfer eines Cyberangriffs geworden zu sein, nachdem Qilin die Behörde auf seiner Leak-Seite aufgeführt hatte. Ein Jahr wird nicht genannt. Die Bestätigung belegt, dass ein Vorfall stattgefunden hat. Das vorliegende Material bestätigt jedoch nicht unabhängig die Behauptung von Qilin, für den Angriff verantwortlich zu sein.

Authentifizierungsumgehung ermöglicht direkten Zugang zu Check Point VPNs

Separaten Berichten zufolge nutzte Qilin im Juni eine Schwachstelle gegen VPN- und Firewall-Produkte von Check Point aus: CVE-2026-50751. Für diese Juni-Angabe wird kein Jahr genannt.

Die Schwachstelle ist ein Logikfehler bei der Zertifikatsprüfung, die Remote Access und Mobile Access während des veralteten IKEv1-Schlüsselaustauschs verwenden. Ein nicht authentifizierter Angreifer aus der Ferne kann die Benutzerauthentifizierung umgehen und eine Remote-Access-VPN-Verbindung herstellen, ohne über ein gültiges Benutzerpasswort zu verfügen.

Dadurch kann sich ein potenzieller Weg für den Erstzugriff über den Netzwerkperimeter eröffnen. Die beschriebene Schwachstelle betrifft die VPN-Authentifizierung; aus der verfügbaren technischen Beschreibung geht nicht hervor, was Angreifer nach dem Verbindungsaufbau taten.

CVE-2026-50751 hat einen CVSS-v3.1-Wert von 9,3 und folgenden Vektor:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N

Die Schwachstelle ist als CWE-287, also als fehlerhafte Authentifizierung, klassifiziert.

Laut NVD sind folgende Produkte und Versionen betroffen:

  • Check Point Gaia OS vor R81.20
  • Check Point Gaia Embedded vor R81.10.17
  • Check Point Quantum Spark-Modelle 1530, 1550, 1570, 1570R, 1590, 1595R, 1600, 1800, 1900 und 2000

Für jedes Quantum-Spark-Modell enthält der vorliegende NVD-Auszug einen Bindestrich, aber keine weitere Versionsgrenze. Administratoren sollten aus dieser Schreibweise keinen zusätzlichen betroffenen Versionsbereich ableiten.

Laut NVD-Daten wird CVE-2026-50751 in Ransomware-Kampagnen ausgenutzt. Aus dem vorliegenden Auszug geht jedoch nicht hervor, dass jeder beobachtete Ausnutzungsversuch – oder speziell diese Ransomware-Kampagnen – Qilin zuzuordnen ist.

KEV-Status macht Behebung zur betrieblichen Pflicht

CISA nahm CVE-2026-50751 am 8. Juni 2026 in den Katalog der Known Exploited Vulnerabilities auf. Damit liegen Hinweise auf eine Ausnutzung in freier Wildbahn vor. Für betroffene US-Bundesbehörden war die Behebung bis zum 11. Juni 2026 vorgeschrieben.

CISA verlangt, die Schwachstelle gemäß den Anweisungen von Check Point zu entschärfen, die geltenden Vorgaben aus BOD 22-01 für Cloud-Dienste zu befolgen oder das Produkt außer Betrieb zu nehmen, falls keine Gegenmaßnahmen verfügbar sind.

Konkrete korrigierte Versionen oder Maßnahmen des Herstellers sind in den verfügbaren Informationen nicht aufgeführt. Unternehmen sollten daher die Anweisungen von Check Point für ihre jeweilige Plattform und Bereitstellung heranziehen und die NVD-Versionsliste nicht als vollständige Anleitung zur Behebung behandeln.

CVE-2026-50751 gehört zudem zu einer größeren Gruppe neuerer Check-Point-Einträge im KEV-Katalog. In den vergangenen 90 Tagen wurden dort außerdem folgende Schwachstellen aufgenommen:

  • CVE-2026-85102 am 22. September 2026
  • CVE-2026-93616 am 22. September 2026
  • CVE-2026-16232 am 22. Juli 2026

Für Verteidiger besteht die unmittelbare Aufgabe darin, öffentlich erreichbare Remote-Access- und Mobile-Access-Bereitstellungen zu ermitteln, die genaue Version von Gaia OS, Gaia Embedded oder Quantum Spark zu überprüfen und die vom Hersteller vorgeschriebenen Maßnahmen umzusetzen. Zu den vorgelegten Informationen gehören keine technischen Indicators of Compromise. Die konkreten Ansatzpunkte sind daher die Bestandsaufnahme betroffener Produkte, der KEV-Status und die von CISA vorgeschriebene Behebung.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →