Ein mythisches Wesen aus der chinesischen Legende, halb Drache, halb Pferd – und nun der Name eines digitalen Albtraums: Qilin. Was einst für Glück und Harmonie stand, ist heute Synonym für Chaos in französischen Schulservern und Kommunalverwaltungen. Seit Anfang Oktober wurden ganze Netzwerke im Norden Frankreichs lahmgelegt und Rathäuser in den Pyrenäen können nicht einmal mehr E-Mails versenden. Und das alles wegen eines Namens, der in der Cyberwelt gefürchtet wird.
Eine Cyberfranchise wie aus dem Lehrbuch
Qilin ist kein klassischer Hackerzirkel mit zentraler Steuerung, sondern eine Art Franchise-Marke. Wer sich anschließt, kauft Zugriff – auf Software, Tools und sogar technische Unterstützung. Im Gegenzug fließt ein Anteil jeder Lösegeldzahlung an die Entwickler im Hintergrund. Das Ganze nennt sich „Ransomware as a Service“, kurz RaaS – ein Geschäftsmodell, das genauso funktioniert wie legale Software-Abos, nur eben im Untergrund. Updates, Support, Benutzeroberfläche inklusive.
Entstanden ist Qilin im Jahr 2022. Damals tauchte ein Programm namens Agenda auf, das bereits denselben Programmcode nutzte. Bald darauf wurde der Name geändert – ein Rebranding, das in der Cyberwelt Aufmerksamkeit erregte. Heute gilt Qilin als eine der aktivsten Franchises überhaupt, gleichauf mit Gruppen wie Akira. Das Prinzip: Technisch raffinierte Schadsoftware trifft auf skrupellose Partner.
So funktioniert eine Qilin-Attacke
Der Angriff selbst läuft meist nach demselben Muster ab. Die Hacker verschaffen sich Zugang zu einem System – oft durch gezielte Phishing-Mails, die aussehen, als kämen sie von Kolleg:innen oder offiziellen Stellen. Ein unbedachter Klick genügt. Oder sie nutzen Schwachstellen in Fernwartungsprogrammen, die IT-Abteilungen häufig einsetzen. Manchmal werden auch gestohlene Zugangsdaten aus früheren Lecks weiterverwendet.
Ist der Weg ins System frei, schlägt Qilin zu. Die Schadsoftware verschlüsselt Dateien, sperrt ganze Serverstrukturen und hinterlässt eine digitale Lösegeldforderung: Bezahle – oder verliere deine Daten. Doch das ist nur die halbe Wahrheit. Denn Qilin setzt auf die sogenannte „Double Extortion“: Die Täter kopieren sensible Informationen und drohen, sie im Darknet zu veröffentlichen, falls nicht gezahlt wird. So entsteht doppelter Druck – rechtlich, finanziell und für die Reputation.
Die Opferliste wächst
Von nordfranzösischen Lycées über südfranzösische Rathäuser bis hin zu internationalen Konzernen und Kliniken – Qilin hat in wenigen Monaten eine beeindruckende, oder besser gesagt erschreckende, Bilanz vorzuweisen. Auch britische Gesundheitsdienstleister und japanische Industriekonzerne wurden getroffen. In den USA erwischte es sogar ganze Schulbezirke.
Dabei scheint es keine klare Logik zu geben, wer ins Visier gerät. Manche Ziele sind strategisch gewählt – etwa Industrieunternehmen oder Finanzdienstleister, bei denen Zahlungen wahrscheinlich sind. Andere wirken willkürlich: Verwaltungen, Bildungseinrichtungen, kleinere Betriebe. Viele Angriffe folgen dem Prinzip „Gelegenheit macht Diebe“. Die Software macht es einfach, jede noch so kleine Sicherheitslücke auszunutzen.
Warum Qilin so gefährlich ist
Die Franchise-Struktur macht Qilin so erfolgreich. Jeder, der über ein gewisses technisches Grundwissen verfügt – oder glaubt, es zu haben – kann sich einkaufen. Die Plattform liefert die Werkzeuge, die Anleitungen und die Kommunikationskanäle zur Opfererpressung. Diese Standardisierung senkt die Einstiegshürde für Cyberkriminalität dramatisch. Früher musste man ein begabter Entwickler sein, heute reicht ein Bitcoin-Konto.
Hinzu kommt die professionelle Organisation. Qilin arbeitet mit hoher Disziplin und strenger Geheimhaltung. Anders als andere Gruppen veröffentlichen sie keine Chatprotokolle oder Verhandlungen mit Opfern – ein kalkulierter Schritt, der den Druck erhöht und Ermittlungen erschwert. Die Franchise wahrt ihr Image: erfolgreich, effizient, unauffindbar.
Wer steckt hinter Qilin?
Das bleibt das größte Rätsel. Es gibt Hinweise darauf, dass russischsprachige Entwickler beteiligt sein könnten, da die Angreifer potentielle Opfer im postsowjetischen Raum auffällig meiden. Doch solche Spuren können gezielt gelegt sein, um Ermittler in die Irre zu führen. In der Welt der Cyberkriminalität ist nichts, wie es scheint.
Viele Experten vermuten ein internationales Netzwerk, verteilt über mehrere Länder, das je nach Bedarf die „Marke“ wechselt. Wenn eine Franchise zu auffällig wird, ziehen die Täter weiter – unter neuem Namen, mit denselben Werkzeugen. Qilin könnte also nicht das Ende, sondern nur ein Kapitel einer viel größeren Geschichte sein.
Was bleibt: eine Lektion in digitaler Verwundbarkeit
Die Angriffe auf Frankreich zeigen, wie empfindlich unsere vernetzte Infrastruktur geworden ist. Schulen, Krankenhäuser, Stadtverwaltungen – Einrichtungen, die kein Backup-Team aus Cyberexperten im Keller sitzen haben, sind leichte Beute. Und die gesellschaftlichen Folgen sind enorm: Unterrichtsausfälle, lahmgelegte Meldeämter, Datenverluste, Vertrauensbrüche.
Was hilft? Vor allem Wachsamkeit, regelmäßige Software-Updates, Schulungen für Mitarbeitende – und vor allem: kein blinder Glaube an die eigene Sicherheit. Denn die Cyberkriminellen sind längst nicht mehr die dunklen Gestalten im Hoodie, sondern Dienstleister im Schattenmarkt, mit Marketingstrategie, Kundenservice und Erfolgsbilanz.
Und Qilin? Es bleibt ein Symbol – für die Professionalisierung des digitalen Verbrechens.
Ein Name aus der Mythologie, der plötzlich ganz real geworden ist.
Autor: Andreas M. Brucker