Qilin/Agenda: cómo recuperar tus archivos y qué hacer
Sin descifrador gratuito conocido
No existe (todavía) una herramienta pública para descifrar esta familia. No pagues el rescate sin antes consultar con especialistas.
Esta guía es orientativa y se actualiza conforme surge nueva información. No garantiza la recuperación de archivos.
Resumen
Qilin (también conocido como Agenda) es una familia de ransomware operada bajo el modelo de ransomware como servicio (RaaS), observada por primera vez en julio de 2022, escrita originalmente en Golang y con variantes posteriores en Rust. Practica la doble extorsión: cifra los archivos de la víctima y roba datos para presionar el pago con la amenaza de publicarlos. Al momento de escribir esta guía, no existe un descifrador gratuito conocido públicamente para Qilin/Agenda.
TL;DR
- No hay descifrador gratuito conocido para Qilin/Agenda. Desconfía de cualquier herramienta que prometa lo contrario.
- Aísla de inmediato los equipos afectados de la red (desconecta, no apagues si hay que preservar memoria).
- Preserva evidencia: notas de rescate, muestras de archivos cifrados, logs y binarios sospechosos.
- Identifica el alcance: extensiones aleatorias por archivo y notas tipo
*-RECOVER-README.txt. - Restaura desde respaldos limpios y verificados fuera de línea; asume exfiltración de datos.
- Reporta el incidente a las autoridades y considera apoyo especializado antes de negociar o pagar.
1. Qué es Qilin/Agenda
Qilin, comercializado también con el nombre Agenda, es un ransomware de tipo RaaS activo desde mediados de 2022 [1], [2]. Sus primeras versiones se desarrollaron en Golang y posteriormente aparecieron variantes en Rust, un lenguaje que dificulta el análisis y la detección por parte de algunas soluciones de seguridad [2].
Una característica clave es que el binario es altamente configurable por el operador (afiliado): permite seleccionar múltiples modos de cifrado, definir directorios y extensiones a excluir, terminar procesos y servicios, e incluso reiniciar el sistema en modo seguro para evadir defensas [2]. Los actores de Qilin emplean doble extorsión: exigen un pago por el descifrador y, por separado, un pago por no publicar la información robada. Los datos sustraídos suelen amenazarse con su divulgación en sitios de filtración alojados en la red Tor (servicios .onion).
2. Cómo identificar la infección (notas, extensiones, IOCs)
Notas de rescate. Qilin deja archivos de texto con instrucciones cuyos nombres suelen seguir patrones como:
*-RECOVER-README.txtREADME-RECOVER-*.txt
El prefijo o sufijo suele corresponder a una cadena aleatoria asociada a la víctima o a la campaña.
Extensiones de archivos cifrados. Los archivos afectados reciben una extensión aleatoria (.<random>), es decir, una cadena de caracteres específica del ataque en lugar de una extensión fija y reconocible. Esto complica la identificación visual, por lo que conviene correlacionar con la nota de rescate y las marcas internas de los archivos.
Otros indicadores de compromiso (IOCs) típicos.
- Terminación masiva de procesos y servicios (bases de datos, respaldos, seguridad).
- Borrado de instantáneas de volumen (Volume Shadow Copies).
- Posibles reinicios en modo seguro para desactivar protecciones.
- Herramientas de acceso remoto y movimiento lateral previas al cifrado.
Para confirmar la familia, sube una muestra de la nota y de un archivo cifrado a servicios de identificación como ID Ransomware o el portal No More Ransom [3], [4]. Esto ayuda a descartar variantes con descifrador conocido.
3. Pasos inmediatos (contención, preservación de evidencia)
- Aísla los sistemas afectados. Desconéctalos de la red (cable y Wi-Fi) y segmenta la VLAN. Si necesitas preservar memoria volátil para análisis forense, evita apagar los equipos; solo desconéctalos de la red.
- Protege los respaldos. Desconecta o pon en modo de solo lectura los repositorios de respaldo antes de que el atacante los alcance.
- Deshabilita cuentas comprometidas. Rota credenciales, revoca sesiones y revisa cuentas privilegiadas y de servicio.
- Preserva evidencia. Conserva copias de las notas de rescate, muestras de archivos cifrados, registros de EDR/antivirus, logs de firewall, VPN y controladores de dominio, y binarios sospechosos. No los borres ni los "limpies" antes del análisis.
- Documenta la línea de tiempo. Registra cuándo se detectó, qué sistemas se vieron afectados y qué acciones se tomaron.
- Reporta el incidente. Notifica a las autoridades competentes y evalúa obligaciones legales de notificación de brechas de datos, dado el componente de exfiltración.
4. Opciones de recuperación
Aviso claro y prominente: no existe un descifrador gratuito conocido públicamente para Qilin/Agenda. Nadie puede garantizar el descifrado sin la clave privada en poder de los atacantes. Cualquier herramienta o "servicio" que prometa descifrar Qilin gratis o mediante un pago pequeño debe considerarse sospechoso: en el mejor de los casos es inútil y en el peor añade más malware o estafa.
Opciones realistas:
- Restauración desde respaldos limpios. Es la vía más confiable. Verifica que los respaldos no estén cifrados ni comprometidos, restaura en un entorno reconstruido y aplica parches antes de reconectar.
- Reconstrucción de sistemas. Reinstala desde cero los equipos afectados, especialmente controladores de dominio y servidores críticos, para eliminar posibles persistencias.
- Conservar los datos cifrados. Si no hay respaldo, guarda las copias cifradas de forma segura. En algunos casos, con el tiempo se publican descifradores tras acciones legales o filtraciones de claves. No garantiza nada, pero conservar los datos deja la puerta abierta.
- Evaluar el pago con cautela. Pagar no garantiza recuperar los datos ni evitar la publicación, financia al crimen organizado y puede implicar riesgos legales. Si se considera, hágase con asesoría legal y especializada.
Verifica siempre en fuentes oficiales como No More Ransom si surge un descifrador legítimo [4].
5. Prevención y endurecimiento
- Respaldos 3-2-1 con copias inmutables y fuera de línea, probadas periódicamente.
- MFA en accesos remotos (VPN, RDP, correo, consolas de administración).
- Parcheo oportuno de sistemas expuestos y VPN.
- EDR/XDR con detección de comportamiento y bloqueo de borrado de instantáneas.
- Principio de menor privilegio y segmentación de red para limitar el movimiento lateral.
- Monitoreo de exfiltración y control de herramientas de acceso remoto no autorizadas.
- Plan de respuesta a incidentes documentado y ensayado.
Advertencias honestas (limitaciones)
- La ausencia de un descifrador gratuito es la situación actual y puede cambiar; ninguna guía puede prometer recuperación.
- Las extensiones aleatorias y las variantes múltiples dificultan la identificación; confirma siempre con muestras.
- Aunque pagues, la exfiltración de datos ya ocurrió: asume que la información puede publicarse o venderse.
- Esta guía es orientativa y no sustituye un análisis forense profesional del caso concreto.
Si necesitas ayuda especializada para responder a un incidente de Qilin/Agenda, puedes contactarnos al (800) 649-0625 o escribir a [email protected].
Referencias
[1] Trend Micro, "Ransomware Spotlight: Agenda." [En línea]. Disponible: https://www.trendmicro.com/vinfo/us/security/news/ransomware-spotlight/ransomware-spotlight-agenda
[2] SentinelOne, "Agenda Ransomware Uses Rust to Target More Vital Industries." [En línea]. Disponible: https://www.sentinelone.com/labs/agenda-ransomware-uses-rust-to-target-more-vital-industries/
[3] ID Ransomware. [En línea]. Disponible: https://id-ransomware.malwarehunterteam.com/
[4] No More Ransom, "Portal oficial." [En línea]. Disponible: https://www.nomoreransom.org/