Qilin is a ransomware-as-a-service operation built around a cross-platform ransomware family of the same name. MITRE ATT&CK attributes operation of the service to Water Galura, which handles payload generation, ransom negotiations, and publication of stolen data while affiliates conduct intrusions. Qilin payloads target Windows, Linux, and VMware ESXi environments and support encryption plus data-theft extortion.
Three distinct threat clusters exploiting Cisco FMC vulnerabilities CVE-2026-20079 and CVE-2026-20316
Activity timeline
First observed
At least 2022
Status
Active
Status as of
2026-04-23
Facts
MITRE reports active targeting across multiple regions and industries.
Attribution assessment
Facts
UAT-11823 uses Cyclops Blink, previously attributed to Russian state-sponsored group Sandworm
Three distinct threat clusters identified: UAT-12197 (state-sponsored), UAT-11823 (state-sponsored), and UAT-11988 (ransomware operation)
Operational playbook
Facts
UAT-11988 used legitimate built-in FMC tooling as part of living-off-the-land (LotL) attack
Initial access and identity targets
Facts
UAT-12197 exploited CVE-2026-20079 for authentication bypass
UAT-11823 exploited both CVE-2026-20079 and CVE-2026-20316
UAT-11988 exploited CVE-2026-20316 for initial access
Capabilities and evasion
Facts
UAT-12197 queried internal databases and obtained user authentication data and credentials
UAT-11823 harvested managed-device configurations
UAT-11988 conducted reconnaissance, dropped tunneling tools, collected credentials, built target lists, terminated security tools, and deployed ransomware
Infrastructure patterns
Facts
Water Galura maintains a Tor-hosted data-leak site for Qilin and its affiliates.
The operation uses a Telegram news channel for service announcements.
Communication and pressure channels
Channels
Ransom negotiation
Tor data-leak site
Telegram announcements
Observed targeting
Targeting, not victimization. The listed sectors and regions summarize reported targeting and do not establish that every leak-site claim is a confirmed compromise.
Facts
The majority of reported victims were in the United States, France, Canada, and the United Kingdom.
Manufacturing, technology, financial services, and healthcare were the primary reported sectors.
Named victims
Organizations
ATF (U.S. Bureau of Alcohol, Tobacco, Firearms and Explosives)
Nissan
Yangfeng
Synnovis
Asahi
Lee Enterprises
Court Services Victoria
Defender guidance
Measures
Restrict and patch internet-facing remote access, Citrix, and virtualization management interfaces.
Require phishing-resistant MFA and monitor newly established remote-management sessions.
Alert on unexpected PsExec, WinSCP, Splashtop, scheduled-task, and Group Policy activity in server and virtualization tiers.
Protect and monitor volume shadow copies, backup infrastructure, event logs, and ESXi management settings.
Maintain tested offline recovery paths that are isolated from production identity and virtualization control planes.
Derived
Reported detail
Facts
Three threat clusters exploited two Cisco FMC vulnerabilities to gain unauthorized access to firewall management systems
One cluster deployed web shells and command executors to steal credentials from internal databases
Another cluster associated with Sandworm deployed Cyclops Blink modular implant and reverse shells
A ransomware operation used the vulnerabilities to conduct reconnaissance and deploy Qilin ransomware across victim environments
Both vulnerabilities were added to CISA's Known Exploited Vulnerabilities catalog
Activity timeline
A dated ledger of actor-claimed victims, campaigns, indicators, identity mappings, relationships, and CVE links. Each date states what it measures. For extensive leak-site histories, victim entries are limited to the 100 most recent distinct listings.
Claimed
Victim claimImperial Healthcare Solutions listed by Qilin
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
Cataloged
Indicator7 indicators cataloged
Types: tool.
Last observed
Indicator4 indicators cataloged
Types: onion.
First observed
CVECVE-2026-20079 linked to this actor
Cisco FMC Flaws Exploited to Steal Credentials and Deploy Qilin Ransomware
First observed
CVECVE-2026-20316 linked to this actor
Cisco FMC Flaws Exploited to Steal Credentials and Deploy Qilin Ransomware
Cataloged
IdentityTracking identifier: UAT-12197
Reviewed identity mapping approved on this date.
Cataloged
IdentityTracking identifier: UAT-11823
Reviewed identity mapping approved on this date.
Cataloged
IdentityTracking identifier: UAT-11988
Reviewed identity mapping approved on this date.
First listed
Victim claimJet Specialty listed by Qilin
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
Claimed
Victim claimMitsuwa Trading Co., Ltd listed by Qilin
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
First listed
Victim claimAlaska Electrical Apprenticeship listed by Qilin
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
First listed
Victim claimPartners Group SK listed by Qilin
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
First listed
Victim claimJbc listed by Qilin
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
First listed
Victim claimPhilippine Ports Authority listed by Qilin
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
First listed
Victim claimBauman Law Group listed by Qilin
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
First listed
Victim claimG&S Technologies listed by Qilin
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
First listed
Victim claimNolan Consulting Group listed by Qilin
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
First listed
Victim claimColonial Hyundai listed by Qilin
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
First listed
Victim claimThe Big Table listed by Qilin
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
Claimed
Victim claimJouvet SAS listed by Qilin
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
First listed
Victim claimComplete Packaging Solutions listed by Qilin
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
First listed
Victim claimAP CAPITAL PARTNERS LIMITED listed by Qilin
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
First listed
Victim claimCommission de la construction du Quebec (CCQ) listed by Qilin
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
First listed
Victim claimGrayson Rural Electric Cooperative listed by Qilin
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
First listed
Victim claimTanner listed by Qilin
Actor-claimed victim evidence. This listing is not independent confirmation of compromise.
Actor Claimed
The interactive view includes 113 dated events with category filters and paging.
Identity and attribution
Exact names and tracking identifiers resolve to this canonical profile. Rebrands, affiliations, and overlapping clusters remain separate confidence-rated relationships.