Qilin: detenido en Japón un sospechoso y enviado a Alemania
Un hombre al que se considera parte de la operación de ransomware Qilin ha sido detenido en Japón y extraditado a Alemania, donde la Fiscalía lo reclama por un ataque contra una empresa de logística.
El sospechoso es un ciudadano ruso de 28 años. Las autoridades japonesas lo arrestaron en Osaka en mayo. Según diversas informaciones, fue entregado a la custodia alemana el 2 de octubre.
Los investigadores alemanes lo consideran un miembro central de la banda, no un afiliado periférico. La detención es una de las actuaciones policiales más destacadas de este año contra una gran marca de ransomware como servicio (RaaS).
El caso alemán
La solicitud de extradición está relacionada con una intrusión en una empresa de logística en septiembre de 2024. Los atacantes entraron en la red de la compañía, cifraron los datos de sus sistemas y después exigieron un pago. La empresa fue extorsionada por más de 160.000 dólares, abonados en criptomonedas.
No se han hecho públicos ni el nombre de la empresa de logística ni la identidad del sospechoso.
¿Quién es Qilin?
Qilin, también conocido como Agenda, apareció por primera vez en agosto de 2022. Funciona como una operación RaaS, lo que significa que el grupo principal desarrolla y mantiene el ransomware y la infraestructura de filtraciones, mientras que los afiliados llevan a cabo los ataques a cambio de una parte del rescate.
El modelo le ha funcionado bien al grupo. Qilin ha atacado a cientos de organizaciones de todo el mundo y ha causado daños por valor de millones de dólares.
Algunos de sus ataques han tenido consecuencias que van mucho más allá de la propia red de la víctima:
- Synnovis (2024): se atribuyó a Qilin el ataque contra este proveedor de servicios de laboratorio de anatomía patológica, que afectó a varios hospitales de Londres gestionados por el National Health Service (NHS), el sistema sanitario público del Reino Unido.
- Asahi Group (2025): el grupo reivindicó el ataque contra el fabricante japonés de cerveza. El incidente interrumpió sus operaciones y dejó expuestos datos personales de unos 2 millones de personas.
- Actividad en su web de filtraciones (2025): a lo largo del año, Qilin publicó 400 víctimas en su web de filtraciones alojada en Tor, entre ellas la empresa de medios Lee Enterprises y la farmacéutica Inotiv.
La banda ha seguido activa en 2026. En junio estaba explotando CVE-2026-50751, una vulnerabilidad crítica de omisión de autenticación en productos VPN y cortafuegos de Check Point. En agosto, la Oficina de Alcohol, Tabaco, Armas de Fuego y Explosivos de Estados Unidos (ATF), una agencia federal de seguridad, confirmó que había sufrido un ciberataque después de que Qilin la incluyera en su web de filtraciones.
Parte de una ofensiva más amplia
La detención relacionada con Qilin llega en un periodo de intensa actividad policial contra los ciberdelincuentes. En las últimas semanas, el presunto desarrollador del malware para cajeros Ploutus compareció ante un tribunal estadounidense, y las autoridades actuaron contra la operación de ransomware KillSec, identificando a un presunto líder de 16 años.
Merece la pena fijarse en el recorrido de este caso. El sospechoso no fue detenido en Alemania ni en su país de origen, sino en Japón, y después fue entregado a otro país.
Nuestra opinión
Este caso indica que viajar sigue siendo uno de los mayores riesgos para los operadores de ransomware afincados en Rusia. A muchos de ellos es difícil alcanzarlos en su país, pero en cuanto entran en un Estado dispuesto a colaborar con investigadores europeos o estadounidenses, una orden de detención pendiente puede convertirse en un arresto. Algo parecido ocurrió hace poco cuando un hacker iraní fue extraditado desde Montenegro.
Para los defensores, es poco probable que una sola detención acabe con Qilin. Los grupos RaaS reparten el trabajo entre muchos afiliados, y la banda seguía explotando nuevas vulnerabilidades de Check Point este verano. Las organizaciones que utilicen productos VPN y cortafuegos de Check Point deberían asegurarse de tener parcheada CVE-2026-50751.
Habrá que estar atentos a si la Fiscalía alemana vincula al sospechoso con otros ataques de Qilin y a si la información del caso conduce a nuevas detenciones o al desmantelamiento de la infraestructura del grupo.
