Sicherheit & Risiko6 Min.Redaktion

Qilin beansprucht Angriffe auf Zorlu Holding und TCS

Fila de vans amarelas de assistência em estrada estacionadas no pátio cercado de uma garagem na Suíça, com encosta arborizada ao fundo, sob luz cinzenta.

Die Gruppe listete am 20. September den türkischen Konzern und den größten Mobilitätsclub der Schweiz mit 1,6 Millionen Mitgliedern. Beide Organisationen haben sich nicht geäußert.

Die Ransomware-Gruppe Qilin veröffentlichte am 20. September auf ihrer Leak-Website Ansprüche auf Angriffe gegen die Zorlu Holding, einen türkischen Industriekonzern, und gegen den Touring Club Suisse, den größten Mobilitätsclub der Schweiz. Beide Listungen wurden am selben Datum von öffentlichen Verfolgern von Erpressungsseiten registriert, darunter Ransomware.live und RedPacket Security. In derselben Durchsuchung erscheinen auch das vietnamesische Unternehmen ShopDunk und KMLS, die ebenfalls Qilin zugeschrieben werden.


Die Zorlu Holding hatte bis zum Zeitpunkt des Abschlusses dieses Artikels nicht öffentlich Stellung genommen. Der Touring Club Suisse hatte bis zum Zeitpunkt des Abschlusses dieses Artikels auch keine öffentliche Stellungnahme abgegeben. Weder die Schweizer noch die türkischen Regulierungsbehörden haben zu den Fällen eine Erklärung veröffentlicht, und keine Nachrichtenagentur hat die Vorfälle unabhängig von dem kriminellen Beitrag überprüft. Was bis jetzt existiert, ist die Behauptung der Gruppe.


Was die Listung sagt und was sie nicht sagt


Die Veröffentlichung bezüglich des Touring Club Suisse beinhaltet kaum mehr als den Namen der Institution und die Anspruchserhebung, laut den Aufzeichnern, die sie archiviert haben. Im Material gibt es keinen Hinweis darauf, dass Systeme verschlüsselt wurden, dass Daten extrahiert wurden oder wie viele. Analysten, die Qilin beobachten, vermerken, dass Listungen, die der Gruppe zugeschrieben werden, bereits unbelegte und in einigen Fällen erfundene Ansprüche enthalten haben, und empfehlen, jeden Eintrag als nicht verifiziert zu behandeln, bis unabhängige Beweise auftauchen.


Diese Vorsicht ist keine juristische Formalität. In einem Erpressungsmarkt, der von Reputation lebt, funktioniert die Publikation eines großen Namens als Druckmittel, selbst wenn der erlangte Zugang marginal war. Der Abstand zwischen einer Listung und einer nachgewiesenen Sicherheitslücke ist genau der Raum, in dem das Incident-Response-Team des Ziels arbeiten muss.


Die Größe der beiden genannten Organisationen erklärt, warum die Einträge Aufmerksamkeit erregt haben. Die Zorlu Holding, gegründet 1953, vereint mehr als 60 Unternehmen, etwa 34.000 Mitarbeiter und Exportiert in mehr als 160 Länder mit Aktivitäten in den Bereichen Textilien, Elektronik, Energie, Immobilien und Finanzdienstleistungen. Ihre Tochtergesellschaft Vestel, mit Sitz in Manisa, beschäftigte 20.438 Menschen und erzielte 2024 Einnahmen von 4,07 Milliarden US-Dollar. Der Touring Club Suisse hat etwa 1,6 Millionen Mitglieder und 1.900 Angestellte, die auf 23 regionale Sektionen verteilt sind, und fungiert als der größte Reiseversicherer des Landes sowie als Pannendienst.


Türkei und Schweiz, zwei Expositionsprofile


Die beiden Namen repräsentieren unterschiedliche Risikonaturen, und dieser Unterschied ist für einen CISO wichtiger als der Name der kriminellen Gruppe. Zorlu ist ein Industrieunternehmen: Ihre relevante Exposition liegt in Daten der Lieferkette, Produktspezifikationen und vertraglichen Beziehungen zu europäischen Einzelhändlern, die Fernseher und Haushaltsgeräte von Vestel verkaufen. Eine Unterbrechung in Manisa bleibt nicht in Manisa. Sie erreicht die Regale in Deutschland, Großbritannien und Frankreich, die abhängig von dieser Produktionslinie sind.


Der Touring Club Suisse ist das Gegenteil. Er stellt nichts her und verwaltet persönliche Daten von einem von fünf Schweizern, einschließlich Policeninformationen, Hilfshistorien und Standorten für Notfallhilfe. In der Schweiz verpflichtet das revidierte Bundesgesetz über den Datenschutz den Verantwortlichen, die Bundesbehörde zu benachrichtigen, wenn eine Verletzung ein hohes Risiko für die Betroffenen darstellt. Da ein Teil der Mitglieder reist und Deckung in der Europäischen Union in Anspruch nimmt, könnte es Überlappungen mit dem GDPR-Regime geben, und dort ändern sich die Fristen und Strafen von Land zu Land.


Qilin ist kein marginaler Akteur. Die Gruppe beanspruchte zwischen April 2025 und März 2026 1.358 Opfer, dies entspricht einem Anstieg von 443% im Vergleich zu den zwölf Monaten zuvor, und führte das Ranking der Ransomware-Operationen vier aufeinanderfolgende Quartale lang bis zum zweiten Quartal 2026 an, als ihre Website 279 Namen registrierte, ein Rückgang von 17% im quartalsweisen Vergleich. Verfolger haben über zweitausend Einträge, die der Gruppe zugeschrieben werden, in mehr als 50 Ländern gesammelt.


Die Wahl eines türkischen Industrieunternehmens und einer Schweizer Mobilitätsorganisation am selben Tag skizziert kein branchenspezifisches Muster. Sie skizziert ein Opportunitätsmuster, wie Affiliate-Ransomware-Gruppen operieren, seit das Modell zu einer Franchise geworden ist. Für den Executive, der diese Liste am Montagmorgen liest, ist die nützliche Frage nicht, ob das Unternehmen im Radar von jemandem steht. Es ist, wie lange es dauern würde, von einem anonymen Beitrag mit dem Namen des Unternehmens bis das eigene Team mit Beweisen sagen kann, was passiert ist. Bei den beiden Einträgen vom 20. September läuft dieser Zeitraum noch.

Die Analyse der Woche, per E-Mail

Eine wöchentliche Ausgabe mit dem, was für Entscheider zählt. Keine Werbung, kein Sponsoring.

Jederzeit mit einem Klick kündbar.

Sicherheit & Risiko