Un ciudadano ruso, detenido por un ataque contra una empresa de logística en 2024
Un ciudadano ruso de 28 años, sospechoso de pertenecer al grupo de ransomware Qilin, habría sido trasladado de Japón a Alemania, donde quedó bajo custodia de las autoridades.
Según informó SecurityWeek, las autoridades japonesas detuvieron al sospechoso en Osaka en mayo y lo trasladaron a Alemania el 2 de octubre. El artículo no indica el año de ninguna de las dos fechas.
Al parecer, las autoridades alemanas reclamaban al individuo por su presunta relación con un ataque de ransomware contra una empresa de logística en septiembre de 2024. La supuesta intrusión cifró datos de la compañía y dio paso a una demanda de más de 160.000 dólares en criptomonedas.
Estos detalles siguen siendo alegaciones recogidas en la información citada. El material disponible no identifica al sospechoso, no describe las pruebas que lo vincularían con la intrusión ni especifica qué papel técnico habría desempeñado en el ataque.
El individuo es descrito como un presunto miembro destacado de Qilin. Esa descripción no demuestra que dirigiera el grupo, gestionara su infraestructura, desplegara el ransomware personalmente o negociara la demanda de pago mencionada.
La detención apunta a un presunto miembro, no a la estructura de RaaS
Qilin, también conocido como Agenda, es una operación de ransomware como servicio (RaaS) activa desde agosto de 2022. En este modelo, la familia de malware, quienes administran el servicio y los afiliados que llevan a cabo intrusiones concretas pueden ser actores distintos.
Esa distinción es importante en este caso. La información vincula al detenido con el grupo Qilin, pero no lo identifica como desarrollador, afiliado, operador o líder. Tampoco explica si las autoridades creen que consiguió el acceso inicial, se desplazó por la red de la víctima, ejecutó el cifrador o gestionó las comunicaciones de extorsión.
SecurityWeek afirma que Qilin ha atacado a cientos de organizaciones de todo el mundo y ha causado daños por millones de dólares. Se trata de estimaciones generales sobre la actividad del grupo, que no deben atribuirse únicamente al incidente contra la empresa de logística.
Según la descripción del caso de septiembre de 2024, el ataque incluyó el cifrado de datos y una demanda de extorsión. Las pruebas aportadas no demuestran de forma independiente que se robaran datos de esa empresa.
Qilin reivindica ataques contra organizaciones sanitarias, medios y organismos públicos
Qilin ha sido vinculado con varios incidentes destacados o ha reivindicado su autoría, aunque las pruebas disponibles varían según el caso.
SecurityWeek informa de que se responsabilizó al grupo del ataque de 2024 contra Synnovis, proveedor de servicios de laboratorio de anatomía patológica. El incidente interrumpió los servicios de varios hospitales de Londres gestionados por el Servicio Nacional de Salud del Reino Unido.
La publicación también señala que Qilin reivindicó un ataque contra Asahi Group en lo que denomina «el año pasado», sin especificar un año concreto. Entre las consecuencias reportadas figuran interrupciones operativas y la exposición de información personal de unas dos millones de personas. La reivindicación de un grupo de ransomware no constituye por sí sola una confirmación independiente del robo de datos ni de la atribución del ataque.
Durante 2025, Qilin habría incluido a 400 víctimas en su sitio de filtraciones basado en Tor. Entre ellas figuraban la empresa de medios Lee Enterprises y la farmacéutica Inotiv. Las entradas en estos sitios reflejan las afirmaciones del grupo de ransomware y no necesariamente demuestran el alcance, el momento o los detalles técnicos de cada incidente.
En agosto, sin que la información citada especifique el año, la Oficina de Alcohol, Tabaco, Armas de Fuego y Explosivos de Estados Unidos confirmó que había sufrido un ciberataque después de que Qilin incluyera a la agencia entre sus víctimas. La confirmación demuestra que se produjo un incidente, pero el material disponible no valida de forma independiente la atribución de Qilin.
Un fallo de autenticación permite acceder directamente a las VPN de Check Point
Otra información vincula la actividad de Qilin con la explotación de CVE-2026-50751 contra productos VPN y cortafuegos de Check Point en junio. El artículo no especifica el año al que se refiere esa fecha.
La vulnerabilidad consiste en un fallo en el flujo lógico de la validación de certificados que se utiliza en Remote Access y Mobile Access durante el intercambio de claves IKEv1, ya obsoleto. Un atacante remoto no autenticado puede eludir la autenticación de usuario y establecer una conexión VPN de acceso remoto sin disponer de una contraseña válida.
Esto crea una posible vía de acceso inicial desde el perímetro de la red. El fallo descrito afecta a la autenticación en la VPN; la información técnica disponible no detalla qué hicieron los atacantes después de establecer la conexión.
CVE-2026-50751 tiene una puntuación CVSS v3.1 de 9.3 y el siguiente vector:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N
Está clasificada como CWE-287, o autenticación incorrecta.
Los productos y los límites de versión afectados que figuran en el NVD son:
- Check Point Gaia OS anterior a R81.20
- Check Point Gaia Embedded anterior a R81.10.17
- Modelos Check Point Quantum Spark 1530, 1550, 1570, 1570R, 1590, 1595R, 1600, 1800, 1900 y 2000
Para cada modelo Quantum Spark, el extracto proporcionado del NVD muestra un guion, pero no indica ningún otro límite de versión. Los administradores no deben deducir de esa notación un rango adicional de versiones afectadas.
Los datos del NVD señalan que CVE-2026-50751 se ha utilizado en campañas de ransomware. El extracto disponible no atribuye todos los intentos de explotación observados —ni esas campañas en concreto— a Qilin.
La inclusión en KEV convierte la corrección en una obligación operativa
CISA añadió CVE-2026-50751 a su catálogo de vulnerabilidades explotadas conocidas (KEV) el 8 de junio de 2026, lo que indica que hay pruebas de su explotación activa. La fecha límite para que las agencias civiles federales estadounidenses aplicaran la medida era el 11 de junio de 2026.
CISA exige aplicar las medidas de mitigación siguiendo las instrucciones de Check Point, cumplir las directrices aplicables de BOD 22-01 para los servicios en la nube o dejar de utilizar el producto si no hay medidas de mitigación disponibles.
La información disponible no incluye versiones corregidas ni procedimientos de mitigación específicos, más allá de esa indicación. Por tanto, las organizaciones deben seguir las instrucciones de Check Point correspondientes a su plataforma y configuración concretas, en lugar de considerar que la lista de versiones del NVD basta como guía de corrección.
CVE-2026-50751 también forma parte de un conjunto más amplio de vulnerabilidades recientes de Check Point incluidas en el catálogo KEV. En los últimos 90 días, el catálogo incorporó asimismo:
- CVE-2026-85102 el 22 de septiembre de 2026
- CVE-2026-93616 el 22 de septiembre de 2026
- CVE-2026-16232 el 22 de julio de 2026
Para los equipos de defensa, la prioridad inmediata es identificar las implementaciones expuestas de Remote Access y Mobile Access, comprobar las versiones exactas de Gaia OS, Gaia Embedded o Quantum Spark y aplicar las medidas indicadas por el proveedor. Las pruebas aportadas no incluyen indicadores técnicos de compromiso, por lo que las medidas concretas se limitan a inventariar los productos afectados, tener en cuenta la inclusión en KEV y cumplir los requisitos de mitigación de CISA.




