Tilbage til alle artikler

Qilin offentliggør filer, der angiveligt stammer fra ATF

Qilin har offentliggjort filer, som gruppen hævder stammer fra et ATF-system. Få overblik over sagen og erfaringerne for organisationer.

4. september 2026·6 min. læsetid·Skrevet af Cybercrime
EnglishRead in English
Del artiklen
X (Twitter)LinkedInFacebook
Qilin offentliggør filer, der angiveligt stammer fra ATF

Hvad skete der i cyberangrebet mod ATF?

Ransomwaregruppen Qilin har offentliggjort filer, som den hævder at have stjålet fra det amerikanske Bureau of Alcohol, Tobacco, Firearms and Explosives (ATF). Myndigheden har bekræftet, at hackere fik adgang til et separat system, men har hverken knyttet angrebet til Qilin eller bekræftet materialets ægthed og fulde omfang.

Den 26. august 2026 oplyste ATF, at et cyberangreb havde ramt et selvstændigt system. Myndigheden afbrød forbindelserne til det berørte miljø, indledte en teknisk undersøgelse og gik sammen med det amerikanske justitsministerium om efterforskningen. Hændelsen blev klassificeret som en “major incident” efter de amerikanske føderale retningslinjer.

Samme dag skrev Qilin ATF på sin lækside. Efter en nedtælling på 72 timer offentliggjorde gruppen det, den beskrev som stjålne data. Cybernews gennemgik materialet og fandt mindst 6,3 GB filer, der så ud til at indeholde efterforskningsmateriale, kontooplysninger, udtræk fra telefoner og andre enheder samt digitale beviser. Links til materialet blev fjernet fra Qilins side den 1. september, efter at filerne havde været offentligt tilgængelige det meste af dagen før.

Oplysningerne skal fortsat læses med forbehold. ATF har sagt, at myndigheden kender til påstande om materiale fra dens ældre CALEA-system. Systemet bruges i forbindelse med elektronisk overvågning, som er godkendt efter den amerikanske Communications Assistance for Law Enforcement Act. På tidspunktet for offentliggørelsen havde ATF ikke bekræftet materialets ægthed, indhold eller omfang.

Det har ATF bekræftet

ATF's udmelding fastslår nogle vigtige grænser for hændelsen:

  • Angrebet ramte et selvstændigt system, der fungerede adskilt fra myndighedens centrale netværk.
  • Der var ingen tegn på, at det centrale netværk, sagsstyringssystemerne, laboratoriesystemerne eller eForms var berørt.
  • ATF afbrød forbindelserne til miljøet og satte gang i hændelseshåndtering og tekniske undersøgelser.
  • Hændelsen forhindrede ikke ATF i at udføre sine opgaver.

Når infrastruktur er opdelt, kan det begrænse en angribers mulighed for at bevæge sig videre til andre systemer. ATF kunne ifølge sin udmelding isolere det berørte miljø, mens resten af organisationens netværk fortsat fungerede. Det er en vigtig form for inddæmning.

Men adskillelse gør ikke oplysningerne i systemet mindre følsomme. Et isoleret miljø kan stadig indeholde data med alvorlige konsekvenser, hvis de bliver kopieret og offentliggjort.

Hvorfor efterforskningsdata medfører en særlig risiko

Det anmeldte læk består ikke blot af almindelige interne dokumenter. Cybernews fandt ved sin første gennemgang filer, der så ud til at være knyttet til nuværende eller tidligere straffesager. Materialet omfattede angiveligt personoplysninger, konto-id'er, IP-adresser, bekræftede telefonnumre og dataudtræk fra mobile enheder.

Hvis materialet er ægte, kan det berøre flere end de personer, som bliver efterforsket. Data fra en efterforskning kan afsløre forbindelser mellem personer, opbygningen af en sag, efterforskernes værktøjer eller oplysninger om vidner og ansatte i politiet. Det kan bruges til målrettet svindel, chikane eller forsøg på at forstyrre en efterforskning.

Når data først har været offentligt tilgængelige, kan de oprindelige links godt fjernes, men alle kopier kan ikke nødvendigvis hentes tilbage. Andre kan allerede have downloadet, kopieret eller delt filerne. Derfor handler arbejdet efter dataafpresning ikke kun om at gendanne systemer. Organisationen skal også finde ud af, hvilke oplysninger der er sluppet ud, og hvem der kan blive udsat for en efterfølgende risiko.

Hvorfor hændelsen forbindes med ransomware

Qilin driver en ransomware-as-a-service-model. Her stiller en central gruppe værktøjer og infrastruktur til rådighed for andre kriminelle, som udfører angrebene og deler indtægten. Du kan læse mere i vores guide til ransomware as a service.

Nutidens ransomwareangreb handler ikke altid kun om krypterede filer. Angribere stjæler ofte data, før de låser systemerne, og truer derefter med at offentliggøre oplysningerne for at lægge ekstra pres på offeret. Nogle angreb består alene af datatyveri og afpresning uden kryptering.

ATF har bekræftet et cyberangreb, men ikke at Qilin brugte filkrypterende malware i det berørte miljø. Det vil derfor være mere sikkert at sige, at en kendt ransomwaregruppe har taget ansvaret og offentliggjort data, som gruppen hævder stammer fra ATF, end at betragte alle detaljer som bekræftede.

Det kan organisationer lære af sagen

Sagen viser, at beskyttelse mod driftsstop og beskyttelse af fortrolige data er to forskellige mål. Opdeling af netværket kan forhindre et kompromitteret miljø i at lamme hele organisationen, men de følsomme filer i miljøet kan stadig blive eksponeret.

Organisationer kan mindske begge risici ved at prioritere nogle få konkrete tiltag:

  1. Skab overblik over følsomme data. Registrer systemer, ejere, datatyper og forbindelser. Ældre og selvstændige miljøer skal være lige så synlige som det centrale netværk.
  2. Begræns adgang og forbindelser. Giv kun brugere og systemer den adgang, de har brug for. Stærk godkendelse og adskilte miljøer kan reducere angriberens muligheder efter det første indbrud.
  3. Beskyt og afprøv sikkerhedskopier. Opbevar kopier adskilt fra produktionsmiljøet, og test jævnligt, at data kan gendannes. Sikkerhedskopier kan genetablere driften, men de kan ikke trække offentliggjorte oplysninger tilbage.
  4. Forbered jer på datalæk og ikke kun nedetid. Beredskabsplanen bør omfatte teknisk undersøgelse, juridisk og regulatorisk vurdering, kommunikation og støtte til personer, hvis oplysninger kan være berørt.
  5. Reagér hurtigt uden at ødelægge spor. Isoler berørte systemer, bevar relevante logs, og inddrag kvalificerede specialister. CISA's StopRansomware Guide indeholder råd om forebyggelse og en tjekliste til håndtering af angreb.

Medarbejderne skal samtidig have en enkel måde at rapportere uventede loginanmodninger, mistænkelige beskeder og usædvanlig systemadfærd på. Angribere bruger ofte phishing eller stjålne loginoplysninger til at få deres første adgang, og en hurtig reaktion kan forkorte den tid, de forbliver uopdagede.

Inddæmning er kun ét mål for en vellykket indsats

ATF's mulighed for at isolere miljøet og fortsætte driften viser værdien af netværksadskillelse og indarbejdede beredskabsprocedurer. Den anmeldte offentliggørelse af efterforskningsfiler viser den anden side af hændelsen: Selv et inddæmmet angreb kan gøre varig skade, når det ramte system indeholder følsomme oplysninger.

Organisationer bør derfor ikke kun spørge, om et angreb kan sprede sig. De bør også undersøge, om hvert enkelt system indeholder data, som er svære eller umulige at beskytte igen, når de først er blevet offentliggjort. Et beredskab, der tager højde for begge udfald, giver en mere realistisk plan mod ransomware og dataafpresning.

Sarah Krarup

Sarah Krarup

Sarah studerer innovation og entrepreneurship og har en dyb interesse for IT og hvordan cybersikkerhed påvirker virksomheder og private. Hun har stor erfaring med copywriting og en passion for at formidle viden om cybersikkerhed på en engagerende måde.

Se alle artikler af Sarah Krarup
Book en demo

Se, hvordan Moxso kan fungere hos jer

Vi tager udgangspunkt i jeres organisation og jeres nuværende setup og viser, hvordan Moxso kan bruges hos jer.

  • Se, hvordan træning, simulationer og opfølgning hænger sammen.
  • Se Human Risk på tværs af organisationen og helt ned på den enkelte medarbejder.
  • Se, hvad der sker, når risikoen ændrer sig.

Ved at sende formularen accepterer I vores Privacy Policy. Vi vender tilbage inden for én arbejdsdag.

ISO 27001-certificeretSecurity dokumenteret efter en international standard.
Hostet i EUJeres data bliver i EU.