🔥 Группировка Payouts King придумала изощренный способ обходить EDR — они запускают скрытые виртуальные машины прямо на зараженных хостах через эмулятор QEMU. Схема работает как многоуровневый бэкдор: сначала злоумышленники получают доступ к системе, затем устанавливают QEMU и разворачивают в нем Linux VM с настроенным reverse SSH туннелем. Получается, что вся вредоносная активность происходит внутри виртуалки, которую большинство EDR просто не видят или считают легитимной. Эмулятор маскируется под обычное ПО, а сетевой трафик выглядит как штатная SSH-сессия. Особенно коварно то, что QEMU — это легитимный инструмент виртуализации, который используют разработчики и админы. Заблокировать его целиком нельзя, а детектить аномальное использование сложно. Атакующие получают персистентный доступ, который переживает перезагрузки и может долго оставаться незамеченным. Классический пример того, как легитимные инструменты становятся оружием в руках киберпреступников. Это уже не первый случай использования виртуализации для обхода защиты — тренд набирает обороты. Админам стоит пересмотреть политики мониторинга процессов виртуализации. Источник: bleepingcomputer #PayoutsKing #ransomware #QEMU #EDRbypass @kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.