Заголовки

Как Payouts King использует QEMU для скрытого доступа в заражённых системах

Современные шифровальщики всё чаще используют скрытые методы для сокрытия своих инструментов. Операторы Payouts King внедрили QEMU как средство для запуска виртуальных машин прямо в заражённых системах. Это затрудняет работу антивирусов и других защитных решений, которые не могут отслеживать процессы внутри виртуальных машин. QEMU, предназначенный для эмуляции, позволяет злоумышленникам хранить вредоносные файлы, разворачивать утилиты и создавать скрытые SSH-туннели. Исследователи Sophos обнаружили две значительные кампании, использующие QEMU для сбора доменных учетных данных. Первая кампания, STAC4713, связана с GOLD ENCOUNTER и использует уязвимости для доступа к Windows-инфраструктуре. Во второй кампании, STAC3725, также используется QEMU, но злоумышленники дополнительно устанавливают клиент ScreenConnect для закрепления в системе. Sophos призывает компании обращать внимание на подозрительные установки QEMU и аномальные SSH-туннели, чтобы защитить свою инфраструктуру.