
Japonia wydaje Niemcom domniemanego rosyjskiego twórcę oprogramowania ransomware Qilin
Dwudziestoośmioletni obywatel Rosji, oskarżony o tworzenie oprogramowania ransomware dla grupy Qilin, został wydany Niemcom przez władze w Tokio po wielomiesięcznej operacji pod przykrywką prowadzonej przez policję z Nadrenii Północnej-Westfalii.
Infiltracja i transgraniczne aresztowanie
Niemieckie organy ścigania z Nadrenii Północnej-Westfalii potwierdziły aresztowanie i ekstradycję 28-letniego obywatela Rosji, zidentyfikowanego jako Vladimir K., domniemanego głównego programisty rosyjskiej sieci ransomware Qilin. Podejrzany, znany w sieci pod pseudonimem Snake, został zatrzymany przez japońską policję 26 maja 2026 r. podczas wakacji z partnerką w Osace. Aresztowanie było efektem wielomiesięcznej pracy operacyjnej Krajowego Urzędu Kryminalnego (LKA) Nadrenii Północnej-Westfalii oraz Centralnego Punktu Kontaktowego ds. Cyberprzestępczości (ZAC) przy prokuraturze w Kolonii. Śledczy zinfiltrowali kanały komunikacji grupy, monitorowali jej działania i śledzili przepływy finansowe przez giełdy kryptowalut, aby ustalić prawdziwą tożsamość podejrzanego.
Minister spraw wewnętrznych Herbert Reul ogłosił szczegóły operacji podczas wspólnej konferencji prasowej w Düsseldorfie 7 października 2026 r.
Złapaliśmy jednego z liderów tej grupy: przy wsparciu japońskiej policji udało nam się zatrzymać 28-letniego Rosjanina w Tokio w maju.
- Grupa ransomware pojawia się pod pierwotną nazwą Agenda
- Podejrzany przeprowadza atak ransomware na niemiecką firmę logistyczną
- Japońska policja aresztuje Vladimira K. w Japonii podczas wakacji
- Podejrzany dociera na lotnisko we Frankfurcie lotem LH717 i trafia do niemieckiego aresztu
- Niemieccy urzędnicy ogłaszają aresztowanie i ekstradycję w Düsseldorfie
Ekstradycja bez umowy dwustronnej
Po zatrzymaniu w Japonii podejrzany został przekazany pod niemiecki nadzór i przetransportowany do Niemiec 2 października 2026 r. Lot LH717 z Tokio wylądował na lotnisku we Frankfurcie około godziny 16:20 czasu lokalnego, po czym 28-latek trafił do aresztu śledczego. Przekazanie odbyło się mimo braku formalnej dwustronnej umowy o ekstradycji między Niemcami a Japonią. Ambasador Niemiec w Tokio Petra Sigmund oraz ministrowie regionalni podziękowali japońskim władzom za przeprowadzenie transferu w oparciu o dowody dostarczone przez niemieckich śledczych.
Minister sprawiedliwości Benjamin Limbach zauważył, że wynik operacji dowodzi siły cyfrowych dowodów zgromadzonych podczas tajnej fazy śledztwa.
Ostatecznie za pseudonimem kryło się konkretne nazwisko.
Limbach dodał, że współpraca Japonii bez umowy odzwierciedla wzajemne zaufanie w toku śledztwa.
To pokazuje, że nasze wyniki śledcze są przekonujące również na arenie międzynarodowej.
Skala finansowa i cele korporacyjne
Syndykat Qilin od 2024 r. wymusił okup od blisko 4000 firm i instytucji publicznych na całym świecie. Według ustaleń niemieckich śledczych globalne żądania okupu ze strony grupy osiągnęły około 2,9 mld USD (ok. 2,7 mld EUR), a zaatakowane podmioty zapłaciły ponad 140 mln USD (ok. 125 mln EUR) tytułem wymuszeń. W Niemczech grupa zaatakowała 152 firmy, w tym 30 zlokalizowanych w Nadrenii Północnej-Westfalii. Napastnicy żądali od niemieckich podmiotów 62,6 mln EUR, uzyskując 6,5 mln EUR wpłat.
- Żądano
- 62.6 mln EUR
- Zapłacono
- 6.5 mln EUR
Konkretne przypadki powiązane z podejrzanym obejmują atak z września 2024 r. na niemieckie przedsiębiorstwo logistyczne. Napastnik zaszyfrował systemy wewnętrzne, wykradł pliki korporacyjne i zażądał 147 000 EUR (ok. 150 000 EUR w Bitcoinach) w zamian za zaniechanie publikacji danych. W Japonii grupa Qilin sparaliżowała systemy konglomeratu spożywczego Asahi Group w 2025 r., zakłócając działalność firmy na kilka tygodni.
Struktura operacyjna sieci Qilin
Klasyfikowana przez Federalny Urząd Kryminalny (BKA) jako organizacja przestępcza, grupa Qilin pojawiła się w 2022 r. pod nazwą Agenda, zanim dokonała rebrandingu. Syndykat działa jako przedsiębiorstwo typu ransomware-as-a-service, tworząc złośliwe oprogramowanie i infrastrukturę, a następnie wynajmując dostęp hakerom w zamian za procent od wpłaconych okupów. Grupa stosuje metodę podwójnego wymuszenia, łącząc szyfrowanie systemów z kradzieżą danych i groźbami ich upublicznienia. Vladimir K. jest oskarżony o tworzenie kluczowych narzędzi programistycznych dla syndykatu i czerpanie bezpośrednich zysków z wymuszeń.

