Qilin reivindica ataques a Zorlu Holding e Touring Club Suisse

O grupo listou em 20 de setembro o conglomerado turco e o maior clube de mobilidade suíço, com 1,6 milhão de associados. Nenhuma das duas organizações se pronunciou.
O grupo de ransomware Qilin publicou em 20 de setembro, em seu site de vazamentos, reivindicações de ataque contra a Zorlu Holding, conglomerado industrial turco, e contra o Touring Club Suisse, o maior clube de mobilidade da Suíça. As duas listagens foram registradas na mesma data por rastreadores públicos de sites de extorsão, entre eles o Ransomware.live e o RedPacket Security. Na mesma varredura aparecem ainda a vietnamita ShopDunk e a KMLS, também atribuídas ao Qilin.
A Zorlu Holding não havia se pronunciado publicamente até o fechamento desta matéria. O Touring Club Suisse não havia se pronunciado publicamente até o fechamento desta matéria. Nenhum regulador suíço ou turco divulgou comunicado sobre os casos, e nenhuma agência de notícias verificou os episódios de forma independente da postagem criminosa. O que existe, por ora, é a alegação do grupo.
O que a listagem diz e o que ela não diz
A publicação referente ao Touring Club Suisse traz pouco além do nome da entidade e da reivindicação, segundo os rastreadores que a arquivaram. Não há no material indicação de que sistemas tenham sido cifrados, de que dados tenham sido extraídos, nem de volume. Analistas que acompanham o Qilin registram que listagens atribuídas ao grupo já incluíram alegações não verificadas e, em alguns casos, fabricadas, e recomendam tratar cada entrada como não corroborada até que surja evidência independente.
Esse cuidado não é formalidade jurídica. Em um mercado de extorsão que vive de reputação, publicar um nome grande funciona como pressão mesmo quando o acesso obtido foi marginal. A distância entre uma listagem e uma brecha comprovada é exatamente o espaço em que o time de resposta do alvo precisa trabalhar.
O tamanho das duas organizações citadas explica por que as entradas chamaram atenção. A Zorlu Holding, fundada em 1953, reúne mais de 60 empresas, cerca de 34 mil funcionários e exportações para mais de 160 países, com atuação em têxteis, eletrônicos, energia, imobiliário e serviços financeiros. Sua controlada Vestel, sediada em Manisa, empregava 20.438 pessoas e registrou receita de US$ 4,07 bilhões em 2024. O Touring Club Suisse reúne cerca de 1,6 milhão de associados e 1.900 funcionários, distribuídos em 23 seções regionais, e opera como a maior seguradora de viagem do país além do serviço de assistência em estrada.
Turquia e Suíça, dois perfis de exposição
Os dois nomes representam riscos de natureza distinta, e essa diferença importa mais para um CISO do que o nome do grupo criminoso. A Zorlu é uma operação industrial: sua exposição relevante está em dado de cadeia de suprimentos, especificação de produto e relação contratual com varejistas europeus que vendem televisores e eletrodomésticos fabricados pela Vestel. Uma interrupção em Manisa não fica em Manisa. Ela chega às prateleiras alemãs, britânicas e francesas que dependem daquela linha de montagem.
O Touring Club Suisse é o oposto. Não fabrica nada e guarda dado pessoal de um em cada cinco suíços, incluindo informação de apólice, histórico de assistência e localização de acionamento de socorro. Na Suíça, a Lei Federal de Proteção de Dados revisada obriga o responsável a notificar o encarregado federal quando uma violação representa risco elevado aos titulares. Como parte dos associados viaja e aciona cobertura na União Europeia, há sobreposição possível com o regime do GDPR, e aí a régua de prazo e de multa muda de país para país.
O Qilin não é um ator marginal. O grupo reivindicou 1.358 vítimas entre abril de 2025 e março de 2026, alta de 443% sobre os doze meses anteriores, e liderou o ranking de operações de ransomware por quatro trimestres consecutivos até o segundo trimestre de 2026, quando seu site registrou 279 nomes, queda de 17% na comparação trimestral. Rastreadores acumulam mais de dois mil registros atribuídos ao grupo, distribuídos por mais de 50 países.
A escolha de um conglomerado industrial turco e de uma associação de mobilidade suíça no mesmo dia não desenha um padrão setorial. Desenha um padrão de oportunidade, que é como afiliados de ransomware operam desde que o modelo se tornou franquia. Para o executivo que lê essa lista na segunda-feira de manhã, a pergunta útil não é se a empresa está no radar de alguém. É quanto tempo levaria, a partir de uma postagem anônima com o nome da companhia, até que o próprio time conseguisse dizer com evidência o que aconteceu. Nas duas entradas de 20 de setembro, esse intervalo ainda está correndo.