La detención en Alemania del presunto líder del ransomware Qilin, extraditado desde Japón, no ha detenido al grupo. Desde la captura, en mayo, el colectivo ha seguido publicando nuevas víctimas en su portal de la red Tor.
Le pongo en contexto porque el caso tiene más recorrido del que sugiere el titular. El detenido es un ciudadano ruso sobre el que pesaba una orden de arresto alemana por un ataque de ransomware cometido en suelo germano. Cuando entró en Japón con visado de turista, la Policía Nacional nipona lo retuvo bajo una orden de detención provisional y lo entregó a Berlín por la vía del tratado de extradición.
La maniobra no fue improvisada. La NPA japonesa llevaba meses trabajando el caso codo con codo con los investigadores alemanes. Según el comunicado oficial de la agencia, el Ministerio de Justicia, la Fiscalía Superior de Tokio y las autoridades germanas coordinaron la detención al amparo de la Ley de Extradición japonesa. El sospechoso cayó en un hotel de Osaka.
Cómo se fraguó el arresto del líder de Qilin en Osaka
Hay un detalle que a mí me parece el más relevante de todo el comunicado. La NPA no se limitó a confirmar la detención: puso por escrito el trabajo de la Unidad Especial de Investigación Cibernética del Buró Regional de Kanto. Es decir, reconoció a los policías que llevaban tiempo persiguiendo las intrusiones de Qilin en territorio japonés y que colaboraban con los alemanes en la investigación global.
Eso, en el oficio, se llama echar el cuerpo por delante. Japón no tenía competencia directa sobre el ataque alemán, pero arrastraba sus propias heridas con Qilin y decidió que la cooperación internacional valía la pena. La agencia lo dijo sin rodeos: la colaboración transfronteriza es imprescindible contra el ransomware.
El código se detiene en las fronteras, pero el dinero con el que se paga el rescate no entiende de aduanas ni de tratados de extradición.
Berlín se hace así con un preso que, si los investigadores aciertan, puede abrir la caja fuerte de la organización. La detención de un cabecilla vale más por lo que sabe que por lo que hacía. Ahora toca ver hasta dónde llega su declaración y qué nombres suelta.
Anatomía de Qilin: el RaaS que golpeó a Nissan y Asahi
Qilin opera desde 2022 y se ha convertido en uno de los grupos de Ransomware-as-a-Service (RaaS) más activos del panorama. Su modelo es el habitual: el núcleo duro mantiene la infraestructura y los afiliados despliegan cargas útiles personalizadas contra las víctimas que eligen. A cambio, comparten el botín.
Las cifras que maneja el sector son mareantes. El grupo ha llegado a reclamar más de cuarenta víctimas al mes y tocó techo en junio con un centenar. Practica la doble extorsión: cifra los datos y, además, amenaza con publicarlos en un portal alojado en Tor si no se paga. Sectores como la sanidad, la manufactura, y las finanzas están en su punto de mira, y entra por phishing o por vulnerabilidades conocidas y sin parchear. Si usted dirige un hospital o una fábrica, esa es la puerta por la que entran.

En Japón tiene nombre propio. El grupo atacó a la automovilística Nissan y a la cervecera Asahi, y expuso datos de 1,5 millones de personas. El golpe a Asahi interrumpió su operativa durante un tiempo prolongado. Por eso Tokio se implicó tanto: no ayudaba a un socio lejano, se vengaba de sus propias heridas.
A eso se suma la letra pequeña del negocio. Un informe de Resecurity detalló que Qilin se apoya en redes globales de bulletproof hosting para sostener su operación de extorsión. Y a primeros de octubre, DragonForce, LockBit y Qilin anunciaron una alianza para compartir herramientas e infraestructura. Cuando tres de los grupos más peligrosos se sientan a la misma mesa, el mapa de la amenaza cambia de escala.
Dossier Moncloa: Ojos en la Sombra
Tengo claro que estamos ante un caso de ciberataque de naturaleza criminal, no de operación estatal. El vector es el ransomware como servicio: una estructura que empaqueta el ataque y lo alquila. Qilin no es un servicio de inteligencia, aunque su ecosistema crezca al abrigo de jurisdicciones permisivas y de hosting a prueba de balas.
Las agencias implicadas se reparten con claridad. Ataca un grupo cibercriminal sin atribución estatal confirmada, por mucho que la nacionalidad rusa del detenido invite a sospechar del ecosistema que lo cobija. Defienden la Oficina Federal de Investigación Criminal (BKA) alemana y la Policía Nacional japonesa, con Europol como paraguas natural. Y miran, atentos, servicios como el CCN-CERT español y el CNI, que llevan años anotando cada movimiento de estos colectivos. El nivel de clasificación del material incautado, a mi juicio, no responde a secretos de Estado: sería material sensible sin clasificar, propio de una investigación criminal.
El precedente que me viene a la cabeza es la Operación Cronos. En febrero de 2024, una coalición liderada por el Reino Unido, el FBI y Europol descabezó LockBit, incautó su infraestructura y desenmascaró a su líder. Funcionó a medias. LockBit volvió a levantar parte del tinglado en cuestión de semanas. Desmantelar la cúpula de un RaaS no equivale a apagarlo, y ese es el punto débil de cualquier celebración precipitada.
Reconozco la incertidumbre. En el cibercrimen, la atribución es un terreno movedizo y las detenciones espectaculares suelen convivir con la resurrección del grupo. Que Qilin siga listando víctimas cada semana desde junio es la prueba de que el arresto de Osaka, por importante que sea, no ha cortado la hemorragia.
No se equivoque conmigo: España no es un espectador neutral. Nuestros hospitales, nuestras administraciones y nuestras empresas energéticas comparten la misma exposición que Asahi o Nissan. Ya lo advertí hace años en El quinto elemento: en España hay miles de infraestructuras críticas atacables a través de internet, y cada una es una puerta que un afiliado de Qilin puede empujar. El próximo hito será comprobar si la declaración del detenido en Alemania permite tirar del hilo de la infraestructura europea del grupo. Si lo consigue, la operación habrá valido la pena. Si no, habremos asistido a otra detención simbólica.

