【徹底解説】ランサムウェアグループのキリン(Qilin)とは?
2025年2月、栃木県にあるクリニックがQilinの攻撃を受けました。
被害の規模は甚大で、最大で30万人分の患者の個人情報および医療情報が漏洩した可能性が報告されています。
Qilinがリークサイトで公開をちらつかせたデータには、X線画像、診療記録、心電図、保険証の画像といった、極めて機微な情報が含まれていました。
さらに衝撃的だったのは、Qilinがリークサイトで発表した声明です。
Qilinは「交渉に応じなかったため公開した」と述べ、さらに「理事長の不備によりプライバシーが危険にさらされた」と、被害者であるクリニックの経営者を名指ししました。
時は遡り、2022年7月、ロシア語のハッカーが集まるサイトで、「Agenda」という新しいランサムウェアを宣伝する人物が現れました。これがQilinの前身です。
そして同年9月、戦略的なリブランディングを敢行し、その名を「Qilin」へと変えました。
Qilinは高速で安定し、検知されにくいマルウェアを開発しています。マルチプラットフォーム対応能力に長けており、Windows、Linuxを問わず簡単に標的にすることが可能です。
「Qilin(麒麟)」という名前は、中国や東アジアの神話に登場する、平和と繁栄、正義を象徴する伝説上の生き物であり、Qilinが世界中にばらまく混乱と破壊とは、まさに対極にある存在です。
Qilinが短期間でサイバー犯罪界の頂点に登り詰めた最大の理由は、その卓越したRaaSビジネスモデルにあります。
RaaSとは?(Ransomware as a Service)
まるでクラウドサービス(SaaS)を利用するように、サイバー犯罪者が分業制でランサムウェア攻撃を「提供」し、攻撃の「利用者」を募るのが特徴です。
開発・運営者 (Operator)
高度な技術を持ち、ランサムウェア本体や攻撃用の管理画面、身代金交渉のノウハウなどを開発・提供します。
実行者 (Affiliate)
開発者から提供されたツールを使い、実際に標的となる企業や組織に攻撃を仕掛けます。特別な技術力は必要とされません。
実行者は、盗み取った身代金の一部をレベニューシェア(利益分配)として開発者に支払うことで、サービスを利用します。
アフィリエイトに対して高い利益分配モデルを提示します。
身代金の80%から85%が攻撃を実行したアフィリエイトの懐に入り、
残りの15%から20%を、インフラの提供や交渉を代行するQilin運営者が受け取るという仕組みです。
Qilin運営者(フランチャイズ本部)
ランサムウェアという高性能な「攻撃ツール」や、盗んだデータを公開するウェブサイト、身代金交渉のノウハウなどを開発し、提供する元締めのグループです 。
アフィリエイト(フランチャイズ加盟店 / 実行犯)
Qilinからその「攻撃ツール一式」を借りて、実際に企業への侵入や攻撃を実行する、世界中にいる別のサイバー犯罪者たちのことです 。技術的にはそれほど詳しくなくても、Qilinが提供するツールを使えば攻撃ができてしまいます。
法的な摘発によってLockBitやRansomHubといった巨大なライバルグループが活動を停止、あるいは弱体化すると、経験豊富な「失業者」となったアフィリエイトたちを積極的に勧誘し、自らのネットワークに吸収しています。
そして、Qilinが他のRaaSと一線を画しているのは、心理的に被害者を追い詰めるための方法です。
「弁護士を呼ぶ(Call Lawyer)」機能:これは法的な助言を提供するものではない。交渉に行き詰まった際、この機能を使うことで、法的な問題に発展する可能性をちらつかせ、被害者にさらなる圧力をかけ、より高額な身代金を支払わせることを目的とした脅迫ツールである。
DDoS攻撃とスパムキャンペーン: 身代金の支払いを拒否する被害者に対し、ウェブサイトをアクセス不能にするDDoS攻撃や、顧客へのスパムメール送信といった追加の嫌がらせを行い、事業継続をさらに困難にさせる。
専属ジャーナリスト: アフィリエイトは、被害者を「名指しで非難する」ブログ記事の作成支援を依頼できる。これにより、被害者の評判を最大限に傷つけ、社会的な制裁を加えることで支払いを強要する。
これらを見ると、Qilinはもはや単なるハッカー集団ではなく、サイバー恐喝に特化した企業のようです。顧客(アフィリエイト/実行犯)向けのサポートサービスや収益モデルが充実しており、顧客がQilinのサービスを利用するメリットが十分にあります。
以下に挙げるのは、経営者やIT管理者が実践すべき、行動可能で、極めて重要な防御策です。
積極的なパッチ適用: Qilinは古い脆弱性を好む。VPN機器やリモートデスクトップ用ソフトウェアをはじめ、あらゆるソフトウェアを常に最新の状態に保つことが、最も効果的な防御策の一つである。
多要素認証(MFA)の徹底: MFAは、窃取された認証情報に対する最良の防御策だ。たとえIDとパスワードが漏れても、追加の認証がなければログインできないため、攻撃はその入り口で食い止められることが多い。
「3-2-1」バックアップルール: これが組織の生命線となる。コンセプトはシンプルだ。3つのデータコピーを、2種類の異なる媒体に保存し、そのうち1つはネットワークから完全に切り離されたオフラインの場所に保管する。Qilinはネットワーク上のバックアップを積極的に探し出して削除するため、オフライン保管は交渉の余地がない必須事項である。
最小権限の原則: 従業員には、業務遂行に絶対に必要なデータやシステムへのアクセス権のみを与える。これにより、万が一アカウントが乗っ取られた場合でも、被害の拡大を最小限に抑えることができる。
従業員のトレーニング: フィッシングが主要な侵入経路である以上、継続的なセキュリティ意識向上トレーニングは不可欠だ。従業員こそが、組織を守る最前線なのである。
感染が発覚した際に、パニックに陥らずに取るべき初期対応は以下の通りです。
隔離: 感染拡大を防ぐため、感染が疑われるコンピュータを直ちにネットワークから物理的に切断する(LANケーブルを抜く、Wi-Fiをオフにする)。
現状把握: 証拠保全のため、決してコンピュータの電源を落としたり、初期化したりしない。専門のインシデント対応業者に連絡し、被害範囲の特定と証拠の保全を依頼する。
報告: 所轄の警察(都道府県警のサイバー犯罪相談窓口)に通報し、JPCERT/CCなどの専門機関にも報告する。
身代金を支払わない: 警察庁や米国のFBIといった法執行機関の一致した見解は、「身代金を支払うべきではない」というものだ。支払いはさらなる犯罪活動の資金源となる上、データが復旧される保証はどこにもない。
サイバー犯罪のエコシステムは常に変化しています。Qilinが支配的な地位を築く一方で、Sinobiのような新興グループがすでに台頭し、LockBitのような古いグループが再起を図っています。この脅威は動的であり、決して消え去ることはありません。
サイバーセキュリティは、もはや単なるIT部門の問題ではありません。それは、事業継続、そして公共の安全に関わる、経営の根幹をなす必須事項です。
参考文献
Qilin Ransomware Explained | Understanding Cyber Attacks & Defense - Qualys Blog, https://blog.qualys.com/vulnerabilities-threat-research/2025/06/18/qilin-ransomware-explained-threats-risks-defenses
Qilin ransomware is growing, but how long will it last? - Barracuda Blog, https://blog.barracuda.com/2025/07/18/qilin-ransomware-growing
Ransomware in focus: Meet Qilin - S-RM, https://www.s-rminform.com/latest-thinking/ransomware-in-focus-meet-qilin
Qilin: Top Ransomware Threat to SLTTs in Q2 2025 - CIS Center for Internet Security, https://www.cisecurity.org/insights/blog/qilin-top-ransomware-threat-to-sltts-in-q2-2025
qilin-threat-profile-tlpclear.pdf - HHS.gov, https://www.hhs.gov/sites/default/files/qilin-threat-profile-tlpclear.pdf
Agenda (Qilin) Ransomware: Detection, and Mitigation - SentinelOne, https://www.sentinelone.com/anthology/agenda-qilin/
「北朝鮮の新たな脅威がQilinランサムウェアを展開」マイクロソフトが指摘, https://cybersecurity-info.com/column/%E3%80%8C%E5%8C%97%E6%9C%9D%E9%AE%AE%E3%81%AE%E6%96%B0%E3%81%9F%E3%81%AA%E8%84%85%E5%A8%81%E3%81%8Cqilin%E3%83%A9%E3%83%B3%E3%82%B5%E3%83%A0%E3%82%A6%E3%82%A7%E3%82%A2%E3%82%92%E5%B1%95%E9%96%8B/
Qilin (cybercrime group) - Wikipedia, https://en.wikipedia.org/wiki/Qilin_(cybercrime_group)
Qilin Ransomware: Tactics & Attack Methods - CybelAngel, https://cybelangel.com/blog/qilin-ransomware-tactics-attack/
Techniques of the recent Qilin ransomware attacks | Group-IB Blog, https://www.group-ib.com/blog/qilin-revisited/
「Qilin(Agenda)」ランサムウェアとは:その特徴や感染時の対処 ..., https://digitaldata-forensics.com/column/cyber_security/5576/
Qilin Ransomware (Agenda): A Deep Dive - Check Point Software, https://www.checkpoint.com/cyber-hub/threat-prevention/ransomware/qilin-ransomware/
Qilin Ransomware - Blackpoint Cyber, https://blackpointcyber.com/wp-content/uploads/2025/01/Qilin-3.pdf
Researchers out new Qilin ransomware-as-a-service variant | CyberScoop, https://cyberscoop.com/qilin-ransomware-new-variant-halcyon/
Qilin (Agenda) ランサムウェアグループについて - 熱血!ヒートウェー部, https://hwdream.com/qilin/
Qilinランサムウェア攻撃の実態と対策:Fortinet脆弱性の悪用を解説 | SQAT®.jp, https://www.sqat.jp/kawaraban/37182/
Understanding the Synnovis Breach: Key Lessons and Expert Advice | Reliance Cyber, https://www.reliancecyber.com/synnovis-breach/
Ransomware Group Leaks Data from 300 Million Patient Interactions with NHS, https://www.hipaajournal.com/care-disrupted-at-london-hospitals-due-to-ransomware-attack-on-pathology-vendor/
Ransomware Assault on NHS: A Deep Dive into the Synnovis Data Breach - Intercede, https://www.intercede.com/ransomware-assault-on-nhs-a-deep-dive-into-the-synnovis-data-breach/
Patient Death Linked to Ransomware Attack on Pathology Services Provider, https://www.hipaajournal.com/patient-death-linked-to-ransomware-attack/
ランサムウェア グループ「Qilin(キリン)」とは|セキュリティ ..., https://rocket-boys.co.jp/security-measures-lab/qilin-ransomware-group-overview/
患者情報30万件がランサムウェア被害 電子カルテ・院内システムが使用不能に【宇都宮セントラルクリニック】, https://act1.co.jp/2025_02_19-1/
ランサムウェア被害防止対策|警察庁Webサイト, https://www.npa.go.jp/bureau/cyber/countermeasures/ransom.html
新着情報 | ニコン健康保険組合, https://www.nikon-kenpo.jp/asp/news/news.asp?articleid=160477&page=1
当院サーバーへの不正アクセス事案にかかる経過報告 - 宇都宮セントラルクリニック, https://ucc.or.jp/2025/03/17359
Qilin Ransomware Group Leads Surge, Sinobi's Rapid Rise - Cyble, https://cyble.com/blog/qilin-ransomware-group-leads-surge/
Qilin ransomware dominance continues, report finds - SC Media, https://www.scworld.com/brief/qilin-ransomware-dominance-continues-report-finds
