Qilin-ransomwareverdachte in Japan opgepakt, naar Duitsland
Een man die vermoedelijk deel uitmaakt van de Qilin-ransomwarebende is in Japan gearresteerd en uitgeleverd aan Duitsland. Het Duitse Openbaar Ministerie wil hem vervolgen voor een aanval op een logistiek bedrijf.
De verdachte is een 28-jarige Rus. De Japanse autoriteiten hielden hem in mei aan in Osaka. Volgens berichten werd hij op 2 oktober aan Duitsland overgedragen.
Duitse rechercheurs zien hem als kernlid van de bende, niet als een randfiguur. De arrestatie is een van de opvallendere acties van opsporingsdiensten tegen een groot ransomware-as-a-service-merk (RaaS) dit jaar.
De Duitse zaak
Het uitleveringsverzoek draait om een inbraak bij een logistiek bedrijf in september 2024. De aanvallers drongen het netwerk van het bedrijf binnen, versleutelden gegevens op de systemen en eisten daarna losgeld. Het bedrijf werd afgeperst voor meer dan 160.000 dollar, betaald in cryptovaluta.
Zowel de naam van het logistieke bedrijf als de identiteit van de verdachte is niet bekendgemaakt.
Wie is Qilin?
Qilin, ook bekend als Agenda, dook voor het eerst op in augustus 2022. De groep werkt als RaaS-organisatie. Dat betekent dat de kerngroep de ransomware en de lekinfrastructuur ontwikkelt en onderhoudt, terwijl zogeheten affiliates de aanvallen uitvoeren in ruil voor een deel van het losgeld.
Dat model heeft de groep geen windeieren gelegd. Qilin heeft wereldwijd honderden organisaties getroffen en schade in de miljoenen dollars aangericht.
Sommige aanvallen hadden gevolgen die veel verder reikten dan het netwerk van het slachtoffer zelf:
- Synnovis (2024): Qilin kreeg de schuld van de aanval op deze aanbieder van pathologische laboratoriumdiensten, die verschillende Londense ziekenhuizen van de National Health Service (NHS), de publiek gefinancierde Britse gezondheidszorg, ontregelde.
- Asahi Group (2025): De groep eiste de aanval op de Japanse bierbrouwer op. Het incident legde activiteiten stil en bracht persoonsgegevens van zo'n 2 miljoen mensen naar buiten.
- Activiteit op de leksite (2025): In de loop van het jaar zette Qilin 400 slachtoffers op zijn leksite op het Tor-netwerk, onder wie mediabedrijf Lee Enterprises en farmaceutisch bedrijf Inotiv.
Ook in 2026 is de bende actief gebleven. In juni maakte ze misbruik van CVE-2026-50751, een kritiek lek in VPN- en firewallproducten van Check Point waarmee de authenticatie kan worden omzeild. In augustus bevestigde het Amerikaanse Bureau of Alcohol, Tobacco, Firearms and Explosives (ATF), een federale opsporingsdienst, dat het getroffen was door een cyberaanval, nadat Qilin de dienst op zijn leksite had gezet.
Onderdeel van een bredere aanpak
De arrestatie van de Qilin-verdachte valt in een drukke periode voor de politie in de strijd tegen cybercriminelen. De afgelopen weken verscheen de vermoedelijke ontwikkelaar van de Ploutus-malware voor geldautomaten voor een Amerikaanse rechter, en traden de autoriteiten op tegen de KillSec-ransomwarebende, waarbij een 16-jarige vermoedelijke leider in beeld kwam.
De route die deze zaak aflegde, is het vermelden waard. De verdachte werd niet in Duitsland of in zijn thuisland opgepakt, maar in Japan, en daarna over de grens overgedragen.
Onze analyse
Deze zaak wijst erop dat reizen een van de grootste risico's blijft voor ransomwarecriminelen die vanuit Rusland opereren. Velen van hen zijn thuis moeilijk te bereiken, maar zodra ze een land binnenkomen dat wil samenwerken met Europese of Amerikaanse rechercheurs, kan een openstaand arrestatiebevel uitmonden in een arrestatie. Een vergelijkbaar patroon zagen we onlangs toen een Iraanse hacker werd uitgeleverd door Montenegro.
Voor verdedigers geldt dat één arrestatie Qilin waarschijnlijk niet zal stilleggen. RaaS-groepen verdelen het werk over veel affiliates, en de bende maakte deze zomer nog misbruik van verse lekken in Check Point-producten. Organisaties die VPN- en firewallproducten van Check Point gebruiken, moeten ervoor zorgen dat CVE-2026-50751 is gepatcht.
Het is de moeite waard om in de gaten te houden of het Duitse OM de verdachte aan andere Qilin-aanvallen koppelt, en of informatie uit de zaak leidt tot meer arrestaties of tot verstoring van de infrastructuur van de groep.
