Il caso Qilin supera i confini: la Germania prende in custodia un sospettato russo

Sospettato russo legato a Qilin trasferito in Germania per presunto attacco a logistica: accuse, ruolo non chiarito e contesto RaaS.

Il caso Qilin supera i confini: la Germania prende in custodia un sospettato russo
Ransomware

Immagine illustrativa generata con AI

Un cittadino russo fermato per un attacco del 2024 a un’azienda logistica

Un cittadino russo di 28 anni, sospettato di appartenere al gruppo ransomware Qilin, sarebbe stato trasferito dal Giappone alle autorità tedesche.

Secondo quanto riportato da SecurityWeek, le autorità giapponesi hanno fermato il sospettato a Osaka a maggio e lo hanno trasferito in Germania il 2 ottobre. L’articolo non specifica l’anno di nessuna delle due date.

Secondo quanto riferito, le autorità tedesche cercavano l’uomo in relazione a un attacco ransomware del settembre 2024 contro un’azienda logistica. L’intrusione avrebbe cifrato i dati aziendali ed è stata seguita da una richiesta di oltre 160.000 dollari in criptovaluta.

I dettagli riportati restano accuse. Le informazioni disponibili non indicano il nome del sospettato, non descrivono le prove che lo collegherebbero all’intrusione e non precisano quale ruolo tecnico avrebbe avuto nella catena d’attacco.

L’uomo è descritto come un presunto membro del nucleo centrale di Qilin. Questo non dimostra che guidasse il gruppo, ne gestisse l’infrastruttura, avesse distribuito personalmente il ransomware o avesse negoziato la richiesta di pagamento riportata.

L’arresto riguarda un presunto membro, non la struttura RaaS in sé

Qilin, noto anche come Agenda, è descritto come un’operazione di ransomware-as-a-service attiva dall’agosto 2022. In un modello RaaS, la famiglia di malware, gli amministratori del servizio e gli affiliati che conducono le singole intrusioni possono essere soggetti distinti.

Questa distinzione è importante nel caso in questione. L’articolo associa il fermato al gruppo Qilin, ma non lo identifica come sviluppatore, affiliato, operatore o leader. Inoltre, non spiega se le autorità ritengano che abbia ottenuto l’accesso iniziale, si sia spostato nella rete della vittima, abbia eseguito il cifratore o abbia gestito le comunicazioni estorsive.

Secondo SecurityWeek, Qilin ha preso di mira centinaia di organizzazioni in tutto il mondo e ha causato danni per milioni di dollari. Si tratta di valutazioni più ampie sull’operazione, che non vanno considerate come danni riconducibili al solo attacco all’azienda logistica.

Per come è descritto, il caso del settembre 2024 ha comportato la cifratura dei dati e una richiesta estorsiva. Le prove fornite non dimostrano in modo indipendente che siano state sottratte informazioni all’azienda.

Le rivendicazioni di Qilin riguardano obiettivi nei settori sanitario, mediatico e governativo

Qilin è stato collegato a diversi incidenti di rilievo o ne ha rivendicato la responsabilità, anche se le prove a sostegno variano da un caso all’altro.

SecurityWeek riferisce che il gruppo è stato ritenuto responsabile dell’attacco del 2024 contro Synnovis, fornitore di servizi di laboratorio di anatomia patologica. L’incidente ha interrotto i servizi in diversi ospedali londinesi gestiti dal National Health Service.

La testata riferisce inoltre che Qilin ha rivendicato un attacco contro Asahi Group in quello che definisce «l’anno scorso», senza indicare un anno preciso. Tra le conseguenze riportate figurano disservizi operativi e la compromissione di informazioni personali relative a circa 2 milioni di persone. La rivendicazione di un gruppo ransomware non costituisce, di per sé, una verifica indipendente del furto di dati o dell’attribuzione.

Nel corso del 2025, secondo quanto riferito, Qilin ha inserito 400 vittime nel proprio sito di divulgazione basato su Tor. Tra i nomi figuravano la società media Lee Enterprises e l’azienda farmaceutica Inotiv. Le voci pubblicate sul sito riflettono le rivendicazioni del gruppo ransomware e non dimostrano necessariamente la portata completa, la tempistica o i dettagli tecnici di ogni incidente.

In agosto, senza che il resoconto citato specifichi l’anno, il Bureau of Alcohol, Tobacco, Firearms and Explosives degli Stati Uniti ha confermato di aver subito un attacco informatico, dopo che Qilin aveva inserito l’agenzia tra le vittime. La conferma dimostra che si è verificato un incidente, ma le informazioni fornite non convalidano in modo indipendente l’attribuzione rivendicata da Qilin.

Un bypass dell’autenticazione apre un accesso diretto alle VPN Check Point

Un articolo separato collega l’attività di Qilin allo sfruttamento di CVE-2026-50751 contro i prodotti VPN e firewall Check Point a giugno. Il resoconto non specifica l’anno a cui si riferisce.

La vulnerabilità consiste in un difetto nel flusso logico della convalida dei certificati usata da Remote Access e Mobile Access durante il deprecato scambio di chiavi IKEv1. Un utente malintenzionato remoto non autenticato può aggirare l’autenticazione e stabilire una connessione VPN di accesso remoto senza disporre di una password utente valida.

Il difetto può quindi offrire una via d’accesso iniziale attraverso il perimetro di rete. La vulnerabilità descritta riguarda l’autenticazione alla VPN; le informazioni tecniche disponibili non documentano le azioni compiute dagli aggressori dopo aver stabilito una connessione.

CVE-2026-50751 ha un punteggio CVSS v3.1 di 9.3 e il vettore:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N

È classificata come CWE-287, ovvero Improper Authentication.

I prodotti interessati e le rispettive versioni indicate dall’NVD sono:

  • Check Point Gaia OS precedente a R81.20
  • Check Point Gaia Embedded precedente a R81.10.17
  • Modelli Check Point Quantum Spark 1530, 1550, 1570, 1570R, 1590, 1595R, 1600, 1800, 1900 e 2000

Per ciascun modello Quantum Spark, l’estratto NVD fornito mostra un trattino, ma non specifica ulteriori limiti di versione. Gli amministratori non dovrebbero dedurre da questa notazione un intervallo aggiuntivo di versioni interessate.

I dati NVD segnalano che CVE-2026-50751 è stata usata in campagne ransomware. Nell’estratto fornito, questa indicazione non attribuisce a Qilin ogni tentativo di sfruttamento osservato, né specificamente quelle campagne ransomware.

La presenza nel KEV rende obbligatorio intervenire

CISA ha aggiunto CVE-2026-50751 al catalogo Known Exploited Vulnerabilities l’8 giugno 2026, indicando che esistono prove del suo sfruttamento in rete. Il termine entro cui le agenzie federali civili statunitensi interessate dovevano intervenire era l’11 giugno 2026.

CISA richiede di applicare le misure di mitigazione secondo le istruzioni di Check Point, di seguire le indicazioni applicabili di BOD 22-01 per i servizi cloud oppure di interrompere l’uso del prodotto se non sono disponibili misure di mitigazione.

Le informazioni disponibili non indicano versioni specifiche in cui il problema è risolto né procedure di mitigazione del fornitore, al di là di questa indicazione. Le organizzazioni dovrebbero quindi seguire le istruzioni di Check Point per la propria piattaforma e configurazione, senza considerare l’elenco delle versioni NVD una guida completa alla correzione.

CVE-2026-50751 fa inoltre parte di un gruppo più ampio di vulnerabilità Check Point inserite di recente nel catalogo KEV. Negli ultimi 90 giorni il catalogo ha aggiunto anche:

  • CVE-2026-85102 il 22 settembre 2026
  • CVE-2026-93616 il 22 settembre 2026
  • CVE-2026-16232 il 22 luglio 2026

Per chi si occupa di difesa, la priorità è individuare le installazioni esposte di Remote Access e Mobile Access, verificare la versione esatta di Gaia OS, Gaia Embedded o Quantum Spark e applicare le misure indicate dal fornitore. Le informazioni fornite non includono indicatori di compromissione tecnici: gli elementi su cui intervenire sono quindi l’inventario dei prodotti interessati, la presenza nel catalogo KEV e i requisiti di mitigazione di CISA.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →