// 1 CRITICAL · 2 ZERO-DAY · 5 CVE · 3 EXPLOIT NELLE ULTIME 24H→
Il 2 ottobre 2026 la Germania ha ricevuto un cittadino russo di 28 anni legato a Qilin, arrestato a Osaka a fine maggio. L'operatività del gruppo non si è interrotta.

Il 2 ottobre 2026 le autorità tedesche hanno ricevuto in consegna un cittadino russo di 28 anni, arrestato a Osaka a fine maggio per legami con il gruppo ransomware Qilin. L'estradizione, approvata dalla Corte Alta di Tokyo, riguarda l'attacco del settembre 2024 a una società logistica tedesca, con cifratura dei dati e richiesta di circa 165.000 dollari in Bitcoin. Il dato che conta è un altro: nei quattro mesi di detenzione in Giappone, Qilin ha continuato a pubblicare vittime sul proprio leak site senza interruzione.

Punti chiave
  • Un cittadino russo di 28 anni, ritenuto membro centrale di Qilin, è stato estradato dalla Germania il 2 ottobre 2026 dopo l'arresto a Osaka a fine maggio.
  • L'accusa riguarda l'attacco del settembre 2024 a una società logistica tedesca, con cifratura dei dati e richiesta estorsiva di circa 165.000 dollari in Bitcoin.
  • Secondo Asahi Shimbun, il sospettato avrebbe costruito i sistemi utilizzati negli attacchi e ricevuto una quota dei proventi.
  • Non risulta alcun abbattimento dell'infrastruttura Qilin: 161 vittime pubblicate in agosto 2026, 75 in settembre, secondo i dati MBSD citati da Asahi e Chosun Ilbo.

Dalla cattura in un hotel di Osaka alla Corte Alta di Tokyo

Le indagini giapponesi hanno localizzato il sospettato mentre viaggiava nella zona di Osaka, conducendo all'arresto a fine maggio 2026. Le fonti convergenti — SecurityWeek, Japan Times, Asahi Shimbun, Nippon.com/Jiji Press e il quotidiano sudcoreano Chosun Ilbo — concordano su datazione, nazionalità ed età, con una discrepanza minore segnalata da Shattered.io: alcune testate indicano genericamente i "vent'anni" anziché i 28 anni.

Il percorso giudiziario è passato attraverso la verifica della duplice incriminabilità prevista dalla Legge giapponese sull'estradizione. La Corte Alta di Tokyo ha emesso il mandato e successivamente approvato il trasferimento, accertando che i reati contestati — accesso non autorizzato a terminali informatici, cifratura illecita di dati, estorsione tramite richiesta di riscatto in criptovaluta — riconducano a fatti punibili in entrambe le giurisdizioni. Quattro mesi tra fermo e consegna rappresentano un tempo compatto per la complessità dello strumento.

Il ruolo nel RaaS: costruire piuttosto che colpire

L'indagine tedesca, come riportato da Asahi Shimbun, attribuisce al sospettato un ruolo strutturale piuttosto che operativo sul campo: la costruzione dei sistemi impiegati nei ransomware attack e la percezione di una parte del ricavato. Tech-Insider affina il profilo parlando di "building or maintaining infrastructure". Questa distinzione è rilevante nel modello Ransomware-as-a-Service, dove sviluppatori centrali mantengono strumenti di cifratura, portali di negoziazione e leak site, mentre gli affiliati conducono le intrusioni per una quota variabile del riscatto.

L'arresto colpisce dunque il livello infrastrutturale, tradizionalmente più difficile da raggiungere rispetto agli affiliati di primo impatto. Resta tuttavia un punto senza risposta: il dossier non specifica se l'individuo svolgesse esclusivamente funzioni tecniche o gestisse anche aspetti organizzativi del gruppo. Analogamente, le fonti non riportano il nome del sospettato né eventuali alias utilizzati all'interno della rete criminale.

Le cifre di Qilin: un gruppo in espansione nonostante la pressione

I dati aggregati nelle fonti descrivono un'attività intensificata, non ridotta. SecurityWeek riporta 400 vittime pubblicate sul leak site nel corso del 2025. I dati MBSD citati da Asahi e Chosun Ilbo indicano 161 pubblicazioni di vittime in agosto 2026 — il massimo tra i circa 370 gruppi monitorati — e 75 in settembre, posizionando Qilin al secondo posto. Tech-Insider, citando Black Kite, segnala 1.358 vittime pubbliche nel periodo di rilevamento 2026, con incremento del 443%. Secondo NCC Group, riportato da Chosun Ilbo, Qilin rappresenta circa il 13% del totale globale rilevato nell'anno, con 1.022 casi su 7.874.

Il contesto giapponese aggiunge una dimensione domestica. Nel primo semestre 2026 la polizia nazionale ha registrato 123 attacchi ransomware, il massimo da quando il monitoraggio semestrale è iniziato nel 2020. Qilin è stato collegato all'attacco del 2025 contro Asahi Group Holdings, con compromissione di circa 2 milioni di record personali e disposizione dei sistemi.

"Qilin è uno dei gruppi ransomware su larga scala più attivi e le sue attività appaiono in espansione globale"
— Mika Fukuda, Mitsui Bussan Secure Directions Inc.

Cosa l'arresto non ha interrotto

L'assenza di un abbattimento coordinato dell'infrastruttura emerge in modo netto. Tech-Insider cita Adaptive Security per affermare che nessuna operazione di seizure è stata annunciata contestualmente all'arresto. Nel modello RaaS, la modularità della catena del valore consente la sostituzione rapida di figure tecniche: se i sistemi rimangono attivi, il ricambio di un costruttore non necessariamente degrada la capacità operativa.

Questo genera una lettura cauta sul reale impatto dell'estradizione. La cooperazione transnazionale Giappone-Germania è un segnale di capacità investigativa e di coordinamento giudiziario raro nel settore ransomware. Per CISO e compagnie assicurative cyber, rappresenta un'indicazione di pressione legale crescente sui vertici dei gruppi RaaS, non solo sui loro esecutori di superficie. La domanda aperta è se la velocità dell'estradizione — quattro mesi — possa competere con la resilienza operativa di un'organizzazione che ha dimostrato di sostituire rapidamente i propri componenti.

Perché è importante

Il dossier non specifica misure correttive o operative indicate dalle autorità tedesche o giapponesi. Non emergono raccomandazioni tecniche pubblicate contestualmente all'estradizione, né indicazioni su ulteriori arresti o sviluppi processuali attesi in Germania.

La fonte non chiarisce inoltre come le autorità giapponesi avessero individuato il sospettato sul territorio nazionale, né la natura completa dei dati a cui aveva accesso o il perimetro esatto della sua partecipazione oltre il singolo caso tedesco. Resta sconosciuto se la società logistica abbia pagato il riscatto, e non è documentato alcun effetto diretto di questo arresto sui conteggi delle vittime Qilin successivi al 2 ottobre 2026.

FAQ

Qual è la differenza tra arrestare un affiliato e un membro "centrale" del RaaS?
Gli affiliati conducono tipicamente le intrusioni e la negoziazione con le vittime, operando su commissione. I membri centrali sviluppano e mantengono l'infrastruttura tecnica — cifratura, leak site, portali — che rende scalabile il modello. Colpire quest'ultimo livello è più raro ma non necessariamente più disgregante se l'infrastruttura sopravvive.
Perché l'estradizione è passata per il Giappone?
Il sospettato si trovava fisicamente sul territorio giapponese al momento dell'arresto. La Germania ha presentato richiesta sulla base della duplice incriminabilità dei reati, e il sistema giudiziario nipponico ha verificato i presupposti legali prima di autorizzare il trasferimento.
Che cosa si intende per "duplice incriminabilità"?
È il principio per cui un reato può essere oggetto di estradizione solo se è punibile in entrambi gli Stati coinvolti. In questo caso, accesso illegale a sistemi informatici, cifrazione non autorizzata e estorsione via criptovaluta soddisfano il requisito sia per il diritto giapponese che per quello tedesco.

Fonti

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. securityweek.com
  2. japantimes.co.jp
  3. nippon.com
  4. asahi.com
  5. databreaches.net
  6. shattered.io
  7. tech-insider.org
  8. chosun.com
  9. podcast.securityweek.com