Das japanische Justizministerium wirkte an der Festnahme des Verdächtigen mit, bevor dieser nach Deutschland ausgeliefert wurde. Die Operation begann demnach im Mai, als Behörden erfuhren, dass der Mann zu einem Urlaub nach Japan reisen wollte. Noch im selben Monat wurde er in einem Hotel in Osaka festgenommen und im Juni nach Deutschland überstellt. Deutsche Strafverfolgungsbehörden reagierten nicht auf Anfragen nach einer Stellungnahme.
Qilin wird für dutzende aufsehenerregende Angriffe verantwortlich gemacht, darunter Vorfälle sowohl in Deutschland als auch in Japan. Die Gruppe reklamierte einen Ransomware-Angriff auf die deutsche Partei Die Linke im April für sich sowie einen schwerwiegenden Vorfall beim japanischen Getränkekonzern Asahi im vergangenen Jahr. Asahi benötigte Wochen zur Wiederherstellung; betroffen waren Auftragsabwicklung, Versand und Kundenservice. Die Angreifer veröffentlichten zudem Finanzunterlagen, Beschäftigtendaten, Verträge und Entwicklungsprognosen des Unternehmens.
Stärker ins Visier der Strafverfolgung geriet die Gruppe 2024 nach einem Angriff auf ein britisches Gesundheitsunternehmen, der erhebliche Störungen in der medizinischen Versorgung auslöste. Kurz darauf folgten Angriffe auf die Regierung von Palau und auf eine der größten Zeitungsketten der USA.
2025 zählte Qilin zu den aktivsten Ransomware-Operationen überhaupt, mit Zielen wie dem Kuala Lumpur International Airport und der texanischen Stadt Sugar Land. Auch 2026 setzte die Gruppe ihre Angriffe fort: Forschern zufolge war sie im Juli mit 127 gemeldeten Angriffen die zweitaktivste Ransomware-Gruppe. Der französische Rugbyclub Stade Français Paris bestätigte einen Angriff, nachdem er auf Qilins Leak-Seite aufgetaucht war.
Im August reklamierten Qilin-Akteure einen Ransomware-Angriff auf die US-Behörde für Alkohol, Tabak, Schusswaffen und Sprengstoffe (ATF) für sich. Dabei sollen Informationen über Ziele von ATF-Ermittlungen entwendet worden sein.
