// 2 ZERO-DAY · 6 CVE · 7 EXPLOIT · 1 ADVISORY NELLE ULTIME 24H→
Un cittadino russo di 28 anni estradato dal Giappone è in carcere a Monaco. Le operazioni di Qilin sono proseguite indisturbate, con oltre 450 vittime da giugno

Le autorità tedesche hanno arrestato il 2 ottobre 2026 un cittadino russo di 28 anni estradato dal Giappone, sospettato di partecipazione al gruppo ransomware Qilin. L'uomo era stato identificato e trattenuto a maggio in un hotel di Osaka, dove si era presentato come turista. Il caso illustra una verità scomoda per le forze dell'ordine: la cooperazione internazionale può intercettare singoli operatori, ma il modello RaaS (Ransomware-as-a-Service) li rende sostituibili in tempo reale.

Punti chiave
  • Un cittadino russo di 28 anni è stato estradato dal Giappone alla Germania il 2 ottobre 2026, dopo essere stato detenuto a maggio in un hotel di Osaka.
  • È accusato di aver attaccato nel settembre 2024 una compagnia logistica tedesca, cifrato i dati e richiesto oltre $160.000 in criptovaluta, secondo SecurityWeek.
  • Nonostante l'arresto a maggio, Qilin ha elencato oltre 450 vittime sul proprio sito di leak da giugno 2026, secondo BleepingComputer.
  • Il gruppo ha sfruttato vulnerabilità in appliance VPN di Check Point (CVE-2026-50751, CVSS 9.3 CRITICAL) e Palo Alto per l'accesso iniziale.

L'operazione congiunta che ha smascherato il turista di Osaka

La National Police Agency giapponese ha confermato ufficialmente che il sospetto è stato identificato attraverso un'indagine congiunta tra le forze dell'ordine di Tokyo, Osaka e Kyoto. La detenzione è avvenuta in virtù di un mandato provvisorio ottenuto in applicazione della legge sull'estradizione dei fuggitivi, con il coordinamento del Ministero della Giustizia giapponese, del Tokyo High Public Prosecutors Office e delle autorità tedesche. Il Tokyo High Court ha successivamente approvato l'estradizione, conclusasi il 2 ottobre dopo circa quattro mesi di procedimento.

Il ruolo specifico del sospetto all'interno di Qilin non è stato dettagliato oltre la qualifica di "membro centrale" o "leading member". Il nome reale non è stato reso pubblico, né si conosce l'eventuale alias tecnico utilizzato nelle infrastrutture del gruppo.

L'accusa: un attacco alla logistica tedesca da $160.000

Secondo SecurityWeek, il sospetto è ricercato in Germania per un attacco perpetrato nel settembre 2024 contro una compagnia logistica del paese. Il modus operandi riproduce lo schema consolidato di Qilin: accesso alla rete, cifratura dei dati, richiesta estorsiva. Il riscatto richiesto ammontava a oltre $160.000 in criptovaluta. La fonte Shattered.io riporta una stima alternativa di circa ¥26 milioni, equivalenti a circa $165.000 al cambio, senza tuttavia specificare se l'azienda abbia effettivamente pagato.

Non è chiaro se questa accusa rappresenti l'unico capo di imputazione o se ne siano previsti altri non divulgati. Le fonti non specificano inoltre la natura dei dati esposti o cifrati nell'incidente.

"When a Russian national for whom Germany had obtained an arrest warrant in connection with a ransomware incident in Germany arrived in Japan, the Japanese Ministry of Justice, the Tokyo High Public Prosecutors Office, and Germany worked together to detain the suspect under the Extradition Law for Fugitives by obtaining a provisional detention warrant, and then facilitated the extradition" — National Police Agency giapponese (traduzione automatica), citata da BleepingComputer

La continuità operativa: oltre 450 vittime dopo l'arresto

Il dato più significativo emerso dalle fonti è la tenuta strutturale del gruppo nonostante la perdita di un elemento qualificato. Secondo BleepingComputer, Qilin ha elencato oltre 450 vittime sul proprio sito di leak dal giugno 2026, cioè nelle settimane successive alla detenzione del membro a maggio. Il gruppo ha rivendicato responsabilità per attacchi a target di rilievo tra cui Nissan, Asahi, Lee Enterprises, Court Services Victoria e ATF, oltre a ospedali di Londra e decine di strutture giapponesi.

Le statistiche cumulative mostrano l'ampiezza della minaccia: oltre 2.350 organizzazioni in 62 paesi secondo BleepingComputer, con una stima alternativa di circa 4.000 aziende dal 2022 secondo il Japan Times. In Giappone alone, 53 aziende, ospedali e scuole sono stati colpiti da aprile 2023. La fonte non specifica il criterio di conteggio né il grado di sovrapposizione tra le due stime.

Il percorso tecnico: VPN come vettore privilegiato

Qilin ha dimostrato sofisticazione nella catena di attacco, con capacità di sfruttare rapidamente vulnerabilità in appliance VPN perimetrali. Le fonti documentano l'uso di CVE-2026-50751 in prodotti Check Point, classificata CRITICAL con punteggio CVSS 3.1 di 9.3 secondo il record ufficiale NVD, e l'impiego di flaw n-day in dispositivi Palo Alto. Questa modalità di accesso iniziale consente al gruppo di aggirare le difese perimetrali tradizionali e posizionarsi nella rete prima che i sistemi di rilevamento possano intervenire.

Il modello RaaS presuppone una netta separazione tra core developers, che gestiscono infrastruttura, payload e siti di leak, e affiliate che si occupano dell'intrusione vera e propria, del movimento laterale e dell'estorsione. L'arresto colpisce presumibilmente la componente core, ma la modularità del modello consente ai siti di leak di essere riallocati e agli affiliate di continuare a operare con tooling condiviso.

Perché è importante

Il dossier non documenta misure correttive specifiche adottate dalle autorità o dal settore privato in risposta all'arresto. La fonte non specifica se altri membri di Qilin siano attualmente ricercati o sotto indagine, né quali siano le strategie di disruption in corso a livello infrastrutturale o finanziario.

L'impatto operativo dell'arresto sulle capacità del gruppo rimane incerto: la continuità delle operazioni suggerisce che la deterrenza individuale, da sola, non elimina la minaccia. Il caso Qilin dimostra che la cooperazione transnazionale tra forze dell'ordine può intercettare operatori anche quando si muovono come turisti ordinari, ma che i membri tecnici sono funzionalmente sostituibili e l'infrastruttura criminale risulta più resistente dei singoli individui che la compongono.

Il dossier non specifica inoltre la provenienza delle informazioni che hanno permesso alle autorità giapponesi di identificare il sospetto, né se esistano collegamenti investigativi con altre operazioni contro gruppi ransomware affini o concorrenti.

FAQ

Qilin è stato smantellato con questo arresto?
No. Le fonti mostrano operatività continuata con oltre 450 vittime elencate dopo la detenzione del membro. Il termine "smantellato" non è supportato dal dossier.

Il sospetto è il capo di Qilin?
Le fonti usano termini come "membro centrale" o "leading member" senza confermare una gerarchia assoluta. Il ruolo preciso non è noto.

Perché il processo di estradizione è durato quattro mesi?
Shattered.io descrive questo lasso di tempo come "relativamente stretto", ma il dossier non fornisce dettagli sulle f procedurali specifiche né su eventuali contestazioni legali.

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. bleepingcomputer.com
  2. japantimes.co.jp
  3. securityweek.com
  4. shattered.io
  5. krebsonsecurity.com
  6. malwarebytes.com
  7. infosecurity-magazine.com