Security

Jerman Tangkap Anggota Inti Ransomware Qilin Setelah Diekstradisi dari Jepang

Otoritas Jerman menangkap seorang warga negara Rusia yang diduga merupakan salah satu anggota inti kelompok Qilin ransomware, setelah tersangka diekstradisi dari Jepang pada awal Oktober 2026. Penangkapan tersebut merupakan hasil kerja sama aparat penegak hukum kedua negara untuk memburu individu yang diduga memiliki peran penting dalam operasi ransomware internasional.

Badan Kepolisian Nasional Jepang (National Police Agency/NPA) mengonfirmasi proses ekstradisi tersebut melalui pengumuman resmi pada 8 Oktober 2026.

Menurut otoritas Jepang, tersangka sebelumnya memasuki negara tersebut sebagai wisatawan. Aparat kemudian melakukan penahanan berdasarkan surat perintah penangkapan yang diterbitkan Jerman terkait dugaan keterlibatan dalam serangan ransomware.

Penanganan kasus ini melibatkan Kementerian Kehakiman Jepang, Tokyo High Public Prosecutors Office, serta otoritas penegak hukum Jerman.

Tersangka diduga memiliki posisi kepemimpinan dalam kelompok Qilin, salah satu operasi ransomware-as-a-service (RaaS) yang telah mengklaim serangan terhadap ribuan organisasi di berbagai negara.

Hingga pengumuman tersebut, identitas tersangka dan rincian dakwaan yang dihadapinya belum diungkapkan secara lengkap kepada publik.

Anggota Qilin Ransomware Ditahan Saat Berkunjung ke Jepang

Penangkapan tersangka bermula ketika aparat Jepang mengetahui bahwa seorang warga negara Rusia yang menjadi buronan otoritas Jerman telah memasuki wilayah negara tersebut.

Jerman sebelumnya telah menerbitkan surat perintah penangkapan terhadap individu yang diduga terlibat dalam insiden ransomware yang menargetkan organisasi di Jerman.

Menurut laporan media Jepang, tersangka ditahan pada Mei 2026 di sebuah hotel di Osaka ketika sedang mengunjungi Jepang sebagai wisatawan.

Setelah penahanan dilakukan, kedua negara menjalankan proses hukum untuk memungkinkan tersangka diserahkan kepada otoritas Jerman.

National Police Agency Jepang menjelaskan bahwa penanganan tersebut dilakukan berdasarkan Act on Extradition, yaitu undang-undang Jepang yang mengatur penahanan dan penyerahan individu yang dicari oleh negara lain.

Melalui koordinasi antara lembaga penegak hukum, aparat memperoleh izin penahanan sementara terhadap tersangka.

Proses tersebut kemudian dilanjutkan dengan ekstradisi ke Jerman pada awal Oktober 2026.

Otoritas Jerman selanjutnya mengumumkan penangkapan individu tersebut atas dugaan keterlibatan dalam kelompok ransomware Qilin.

Namun, penangkapan dan ekstradisi ini belum berarti tersangka telah dinyatakan bersalah. Status hukumnya masih bergantung pada proses penyidikan dan pengadilan di Jerman.

Tersangka Diduga Memiliki Peran Penting dalam Operasi Qilin

Dalam pengumuman resmi Jepang, tersangka disebut sebagai individu yang diduga memiliki posisi kepemimpinan dalam kelompok Qilin.

Dugaan tersebut menjadikan penangkapan ini penting karena operasi ransomware biasanya memiliki struktur organisasi yang melibatkan beberapa peran berbeda.

Dalam model ransomware-as-a-service, terdapat operator utama yang mengembangkan dan memelihara ransomware, sementara pihak lain bertindak sebagai affiliate yang menjalankan serangan terhadap korban.

Operator juga dapat menyediakan infrastruktur pembayaran, situs kebocoran data, serta platform negosiasi yang digunakan untuk menuntut uang tebusan.

Sementara itu, affiliate biasanya bertanggung jawab memperoleh akses awal ke jaringan korban, memperluas kompromi, mencuri data, dan menjalankan proses enkripsi.

Pihak yang mengelola operasi inti dapat memiliki tanggung jawab berbeda dari individu yang secara langsung melakukan serangan terhadap suatu perusahaan.

Meski demikian, otoritas belum menjelaskan secara terperinci apakah tersangka yang ditangkap berperan sebagai developer ransomware, administrator infrastruktur, pengelola affiliate, atau bagian dari manajemen operasional kelompok tersebut.

Informasi yang telah dikonfirmasi adalah bahwa aparat Jerman menganggap tersangka memiliki peran penting dalam aktivitas Qilin.

Penangkapan ini juga belum disertai pengumuman mengenai penyitaan server, penutupan situs kebocoran data, atau penghentian seluruh infrastruktur kelompok.

Qilin Berawal dari Kelompok Ransomware Bernama Agenda

Qilin merupakan operasi ransomware yang mulai dikenal pada Agustus 2022 dengan nama Agenda.

Kelompok tersebut kemudian menggunakan nama Qilin dan berkembang menjadi salah satu pemain dalam ekosistem ransomware-as-a-service.

Melalui model RaaS, operator menyediakan malware dan infrastruktur pendukung kepada affiliate yang melakukan serangan terhadap organisasi.

Dalam skema ini, pembayaran tebusan biasanya dibagi antara operator ransomware dan affiliate berdasarkan kesepakatan yang berlaku.

Model tersebut memungkinkan operasi berkembang tanpa mengharuskan operator utama menjalankan setiap serangan secara langsung.

Affiliate dapat menggunakan metode berbeda untuk memperoleh akses ke jaringan korban, termasuk pencurian kredensial, kompromi layanan remote access, atau eksploitasi kerentanan perangkat lunak.

Setelah berhasil memperoleh akses, attacker biasanya melakukan reconnaissance untuk memahami struktur jaringan dan mengidentifikasi sistem penting.

Tahap berikutnya dapat mencakup privilege escalation, lateral movement, pencurian data, dan enkripsi file.

Qilin dikenal menggunakan metode double extortion, yakni menggabungkan pencurian data dengan enkripsi sistem korban.

Dengan pendekatan tersebut, organisasi yang terdampak tidak hanya menghadapi gangguan operasional akibat file terenkripsi, tetapi juga ancaman publikasi informasi sensitif.

Qilin Dikaitkan dengan Lebih dari 2.350 Organisasi di 62 Negara

Menurut statistik yang dilaporkan hingga Oktober 2026, Qilin telah dikaitkan dengan serangan terhadap lebih dari 2.350 organisasi di 62 negara.

Jumlah tersebut menggambarkan luasnya aktivitas kelompok sejak pertama kali muncul pada 2022.

Namun, angka korban yang tercatat dalam pemantauan ransomware perlu dibedakan dari jumlah insiden yang telah dikonfirmasi secara independen.

Sebagian statistik ransomware berasal dari publikasi pada situs kebocoran data milik kelompok kriminal.

Situs tersebut digunakan sebagai sarana pemerasan dengan menampilkan nama organisasi yang diklaim telah diserang, terkadang disertai sampel informasi yang diduga dicuri.

Karena informasi tersebut berasal dari pelaku, tidak setiap klaim dapat dianggap sebagai bukti kompromi yang telah terverifikasi.

Meski demikian, Qilin telah dikaitkan dengan sejumlah insiden besar yang melibatkan perusahaan internasional dan lembaga pemerintahan.

Target yang disebut dalam laporan keamanan mencakup sektor otomotif, makanan dan minuman, media, layanan pemerintahan, serta berbagai organisasi lainnya.

Penyebaran aktivitas di banyak negara memperlihatkan bahwa operasi Qilin tidak terbatas pada satu wilayah geografis atau satu industri.

Nissan Termasuk Korban yang Dikaitkan dengan Qilin

Salah satu perusahaan besar yang pernah dikaitkan dengan aktivitas Qilin adalah produsen otomotif Jepang, Nissan.

Kelompok tersebut sebelumnya mengklaim bertanggung jawab atas pencurian data dari lingkungan yang berkaitan dengan fasilitas desain perusahaan.

Nissan kemudian mengonfirmasi adanya insiden keamanan yang melibatkan data pada lingkungan terkait.

Insiden semacam ini menjadi perhatian karena perusahaan otomotif mengelola berbagai informasi bernilai tinggi, termasuk dokumen desain, data pengembangan produk, informasi operasional, dan materi bisnis internal.

Pencurian data perusahaan tidak selalu menyebabkan penghentian operasional secara langsung, tetapi dapat menimbulkan risiko kebocoran informasi rahasia.

Dalam skema double extortion, data yang berhasil dicuri dapat digunakan untuk menekan korban agar memenuhi permintaan tebusan.

Attacker dapat mengancam mempublikasikan informasi tersebut melalui situs kebocoran apabila negosiasi tidak menghasilkan pembayaran.

Kasus Nissan menjadi salah satu contoh bagaimana operasi ransomware dapat menargetkan informasi bisnis, bukan hanya mengenkripsi server atau perangkat endpoint.

Serangan terhadap Asahi Ganggu Operasional dan Berdampak pada 1,5 Juta Orang

Salah satu insiden besar yang dikaitkan dengan Qilin adalah serangan terhadap Asahi Group Holdings, produsen minuman asal Jepang.

Serangan tersebut menyebabkan gangguan operasional berkepanjangan, termasuk pada sistem yang mendukung aktivitas produksi, distribusi, dan pemrosesan pesanan.

Dampaknya meluas karena Asahi merupakan perusahaan besar yang memiliki jaringan produksi dan distribusi di berbagai wilayah.

Gangguan sistem IT memaksa perusahaan melakukan penyesuaian terhadap sejumlah proses bisnis yang sebelumnya bergantung pada sistem digital.

Selain mengganggu operasional, insiden tersebut juga menimbulkan risiko terhadap informasi pribadi.

Asahi mengungkap bahwa sekitar 1,5 juta individu terdampak kebocoran data yang berkaitan dengan serangan tersebut.

Informasi yang terdampak mencakup data pribadi yang tersimpan dalam sistem perusahaan, sesuai hasil investigasi yang diumumkan Asahi.

Kasus ini memperlihatkan bahwa dampak ransomware dapat meluas melampaui sistem komputer yang pertama kali dikompromikan.

Ketika jaringan internal perusahaan mengalami gangguan, aktivitas produksi dan distribusi barang juga dapat terhambat.

Selain itu, pencurian data dapat menimbulkan konsekuensi jangka panjang bagi individu yang informasinya terekspos.

Meskipun sistem berhasil dipulihkan, perusahaan masih harus menangani pemberitahuan kepada korban, investigasi keamanan, serta kemungkinan penyalahgunaan data yang telah dicuri.

Lee Enterprises dan Court Services Victoria Juga Dikaitkan dengan Qilin

Qilin juga pernah mengklaim serangan terhadap Lee Enterprises, perusahaan penerbit surat kabar asal Amerika Serikat.

Perusahaan tersebut mengoperasikan berbagai media lokal dan regional yang menggunakan sistem digital untuk kegiatan editorial, produksi, serta distribusi konten.

Qilin mengklaim memiliki data hasil pencurian dari lingkungan perusahaan dan mempublikasikan informasi terkait pada situs kebocorannya.

Insiden terhadap perusahaan media menunjukkan bahwa operasi ransomware tidak hanya menargetkan organisasi yang mengelola transaksi keuangan atau informasi teknologi.

Sistem editorial, infrastruktur penerbitan, dan layanan bisnis juga dapat menjadi sasaran karena gangguan terhadap komponen tersebut berpotensi memengaruhi operasional perusahaan.

Di Australia, Court Services Victoria juga menjadi salah satu organisasi yang dikaitkan dengan aktivitas ransomware.

Insiden keamanan pada lingkungan layanan pengadilan tersebut menyebabkan sejumlah rekaman persidangan berpotensi terekspos.

Informasi dalam sistem pengadilan memiliki tingkat sensitivitas tinggi karena dapat mencakup data pribadi, rekaman proses hukum, serta materi yang berkaitan dengan perkara tertentu.

Kompromi terhadap sistem seperti ini dapat menimbulkan risiko privasi dan keamanan informasi meskipun tidak seluruh data yang tersimpan berhasil dicuri.

Rangkaian insiden tersebut memperlihatkan beragamnya organisasi yang menjadi target maupun dikaitkan dengan klaim serangan Qilin.

Qilin Juga Klaim Menyerang Lembaga Federal Amerika Serikat

Dalam perkembangan terbaru, Qilin dikaitkan dengan insiden yang melibatkan Bureau of Alcohol, Tobacco, Firearms and Explosives (ATF), salah satu lembaga penegak hukum federal Amerika Serikat.

Kelompok ransomware tersebut mengklaim telah memperoleh akses terhadap informasi dari lingkungan yang berkaitan dengan ATF.

Lembaga tersebut kemudian mengonfirmasi adanya insiden keamanan besar, meskipun rincian teknis dan cakupan dampaknya tidak seluruhnya dipublikasikan.

Klaim dari kelompok ransomware tetap perlu dibedakan dengan temuan resmi hasil investigasi.

Penyerang dapat mempublikasikan pernyataan mengenai pencurian data untuk meningkatkan tekanan terhadap organisasi yang menjadi target.

Namun, tanpa konfirmasi tambahan, belum tentu seluruh informasi yang mereka klaim telah berhasil diperoleh benar-benar sesuai dengan kondisi sistem korban.

Kasus yang melibatkan lembaga pemerintahan memiliki sensitivitas tersendiri karena sistem tersebut dapat menyimpan informasi penegakan hukum, dokumen internal, serta data yang memerlukan perlindungan khusus.

Oleh karena itu, investigasi biasanya mencakup pemeriksaan akses tidak sah, penilaian kemungkinan kebocoran informasi, serta pemulihan sistem yang terdampak.

Operator Qilin Memanfaatkan Kerentanan VPN untuk Menyerang Perusahaan

Selain menggunakan metode pencurian kredensial dan akses tidak sah lainnya, aktivitas Qilin juga pernah dikaitkan dengan eksploitasi kerentanan pada perangkat VPN.

Peneliti keamanan sebelumnya menghubungkan operasi kelompok tersebut dengan eksploitasi zero-day pada produk VPN Check Point.

Zero-day merupakan kerentanan yang belum memiliki perbaikan tersedia ketika pertama kali dimanfaatkan attacker atau belum diketahui oleh vendor pada saat eksploitasi dimulai.

Dalam lingkungan enterprise, VPN digunakan untuk memberikan akses jarak jauh ke aplikasi dan jaringan internal.

Karena layanan VPN sering dapat dijangkau melalui internet, kerentanan pada perangkat tersebut berpotensi memberikan kesempatan bagi attacker untuk melewati kontrol keamanan perimeter.

Qilin juga dikaitkan dengan penggunaan kerentanan n-day pada Palo Alto Networks GlobalProtect VPN.

Berbeda dengan zero-day, n-day merujuk pada kerentanan yang informasinya telah tersedia secara publik dan biasanya telah memiliki pembaruan keamanan.

Namun, perangkat yang belum mendapatkan patch masih dapat menjadi target eksploitasi.

Setelah berhasil memperoleh akses melalui VPN, attacker berpotensi mencoba mengumpulkan informasi jaringan, menemukan akun dengan hak akses tinggi, dan bergerak menuju sistem penting lainnya.

Dalam serangan ransomware, akses awal tersebut dapat menjadi titik awal pencurian data sebelum malware enkripsi dijalankan.

Temuan ini memperlihatkan pentingnya pengamanan perangkat remote access, terutama yang digunakan untuk menghubungkan pengguna eksternal dengan infrastruktur internal perusahaan.

Penangkapan di Jepang Tidak Langsung Menghentikan Aktivitas Qilin

Meskipun tersangka yang diduga memiliki posisi penting dalam kelompok Qilin telah ditahan sejak Mei 2026, operasi ransomware tersebut tetap menunjukkan aktivitas setelah penangkapan.

Menurut pemantauan terhadap situs kebocoran data Qilin, kelompok tersebut telah mencantumkan lebih dari 450 korban sejak Juni 2026.

Angka tersebut menunjukkan bahwa situs kebocoran Qilin tetap aktif setelah tersangka diamankan di Jepang.

Namun, daftar korban pada situs ransomware tidak selalu menunjukkan tanggal pasti terjadinya kompromi.

Sebagian nama organisasi dapat dipublikasikan beberapa waktu setelah serangan awal atau setelah proses negosiasi antara pelaku dan korban tidak menghasilkan kesepakatan.

Karena itu, jumlah publikasi sejak Juni tidak dapat secara langsung diartikan sebagai jumlah serangan baru yang seluruhnya dilakukan setelah penangkapan.

Meski demikian, keberlanjutan aktivitas tersebut menunjukkan bahwa penahanan satu individu belum cukup untuk menghentikan seluruh operasi kelompok.

Hal ini sesuai dengan karakteristik ransomware-as-a-service yang melibatkan banyak affiliate dan komponen infrastruktur yang dapat dioperasikan secara terpisah.

Apabila salah satu anggota utama ditangkap, pihak lain mungkin masih memiliki akses terhadap malware, platform administrasi, dan jaringan affiliate.

Karena itu, upaya penindakan terhadap operasi RaaS sering membutuhkan kombinasi penangkapan, penyitaan infrastruktur, identifikasi affiliate, serta gangguan terhadap layanan pendukung.

Ekstradisi dari Jepang Menunjukkan Kerja Sama Penegakan Hukum Internasional

Penahanan dan ekstradisi tersangka Qilin memperlihatkan pentingnya kerja sama lintas negara dalam menangani kelompok ransomware yang beroperasi secara internasional.

Dalam kasus ini, tersangka berkewarganegaraan Rusia ditahan di Jepang berdasarkan surat perintah penangkapan yang diterbitkan Jerman.

Proses penanganannya melibatkan sejumlah institusi dari kedua negara, termasuk kepolisian, kejaksaan, dan kementerian yang memiliki kewenangan dalam urusan ekstradisi.

Kerja sama tersebut memungkinkan aparat melakukan penahanan meskipun dugaan tindak pidana yang sedang diselidiki tidak terjadi di Jepang.

Mekanisme ekstradisi juga memberikan jalur hukum bagi negara yang melakukan penyidikan untuk memperoleh kehadiran tersangka dalam proses peradilan.

Dalam kasus kejahatan siber, tantangan yurisdiksi sering muncul karena attacker, server, korban, dan infrastruktur pembayaran dapat berada di negara yang berbeda.

Situasi tersebut membuat penindakan terhadap kelompok ransomware membutuhkan koordinasi yang tidak hanya mencakup aspek teknis, tetapi juga prosedur hukum internasional.

Penangkapan individu yang diduga memiliki posisi penting dalam organisasi ransomware dapat membantu penyidik memperoleh informasi mengenai struktur kelompok, hubungan antaranggota, dan infrastruktur yang digunakan.

Namun, belum diketahui apakah tersangka telah memberikan informasi kepada penyidik atau apakah penangkapannya akan menghasilkan tindakan lanjutan terhadap anggota Qilin lainnya.

Organisasi Tetap Perlu Waspada terhadap Aktivitas Ransomware Qilin

Meskipun salah satu individu yang diduga memimpin Qilin telah ditangkap, organisasi tetap perlu memperhatikan ancaman dari kelompok tersebut.

Model ransomware-as-a-service memungkinkan sejumlah affiliate menjalankan serangan menggunakan malware dan infrastruktur yang disediakan operator.

Karena itu, penangkapan satu anggota belum tentu menghentikan kemampuan pihak lain untuk melakukan intrusi.

Bagi administrator IT, perlindungan terhadap ransomware perlu mencakup pengamanan perangkat perimeter, sistem autentikasi, endpoint, serta infrastruktur backup.

Perangkat VPN dan firewall yang dapat diakses dari internet sebaiknya diperbarui sesuai security advisory vendor, terutama apabila terdapat kerentanan yang telah diketahui dieksploitasi secara aktif.

Penerapan multi-factor authentication (MFA) juga penting untuk mengurangi risiko penyalahgunaan kredensial akses jarak jauh.

Selain itu, organisasi perlu memantau aktivitas autentikasi yang tidak biasa, perubahan hak akses administratif, dan indikasi lateral movement di jaringan internal.

Karena Qilin menggunakan metode double extortion, perlindungan tidak cukup hanya berfokus pada pencegahan enkripsi.

Monitoring aktivitas transfer data dalam jumlah besar, pembatasan akses terhadap informasi sensitif, dan segmentasi jaringan dapat membantu mengurangi risiko pencurian data sebelum ransomware dijalankan.

Strategi backup juga perlu mencakup salinan data yang terisolasi atau immutable agar attacker tidak dapat dengan mudah menghapus seluruh titik pemulihan.

Namun, backup tidak dapat menghilangkan risiko publikasi informasi yang telah dicuri. Karena itu, pencegahan akses tidak sah dan deteksi dini tetap menjadi bagian penting dalam pertahanan organisasi.

Penangkapan Anggota Inti Qilin Belum Menandakan Berakhirnya Operasi

Penangkapan tersangka yang diduga merupakan anggota inti Qilin menjadi perkembangan penting dalam upaya penegakan hukum terhadap kelompok ransomware internasional.

Melalui kerja sama Jepang dan Jerman, aparat berhasil menahan individu yang sebelumnya dicari berdasarkan surat perintah penangkapan terkait insiden ransomware.

Kasus ini juga menunjukkan bahwa keberadaan tersangka di negara lain tidak selalu menghalangi proses penegakan hukum apabila terdapat mekanisme ekstradisi dan kerja sama antarotoritas.

Namun, aktivitas Qilin yang masih tercatat setelah penahanan pada Mei 2026 menunjukkan bahwa jaringan tersebut belum dapat dianggap berhenti beroperasi.

Dengan lebih dari 2.350 organisasi yang dikaitkan dengan aktivitasnya di 62 negara, Qilin tetap menjadi ancaman yang perlu diperhatikan oleh perusahaan dan institusi pemerintahan.

Keberlanjutan operasi ransomware-as-a-service juga memperlihatkan bahwa pemberantasan kelompok semacam ini membutuhkan pendekatan yang mencakup anggota inti, affiliate, infrastruktur serangan, serta mekanisme pencucian uang hasil tebusan.

Hingga Oktober 2026, otoritas belum mengungkap identitas lengkap tersangka, rincian seluruh dakwaan, maupun jadwal persidangan di Jerman.

Proses hukum selanjutnya akan menentukan pertanggungjawaban individu tersebut atas dugaan keterlibatannya dalam operasi Qilin.

Sementara itu, penangkapan ini menjadi pengingat bahwa operasi ransomware berskala internasional dapat menghadapi tindakan hukum lintas yurisdiksi, meskipun pelaku berusaha menjalankan aktivitas mereka dari berbagai negara.

Sumber: National Police Agency Jepang

Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button