Payouts King: вымогатель прячется в QEMU-виртуалках от EDR
🔥 Группировка Payouts King придумала изощренный способ обходить EDR — они запускают скрытые виртуальные машины прямо на зараженных хостах через эмулятор QEMU.
Схема работает как многоуровневый бэкдор: сначала злоумышленники получают доступ к системе, затем устанавливают QEMU и разворачивают в нем Linux VM с настроенным reverse SSH туннелем. Получается, что вся вредоносная активность происходит внутри виртуалки, которую большинство EDR просто не видят или считают легитимной. Эмулятор маскируется под обычное ПО, а сетевой трафик выглядит как штатная SSH-сессия.
Особенно коварно то, что QEMU — это легитимный инструмент виртуализации, который используют разработчики и админы. Заблокировать его целиком нельзя, а детектить аномальное использование сложно. Атакующие получают персистентный доступ, который переживает перезагрузки и может долго оставаться незамеченным.
Классический пример того, как легитимные инструменты становятся оружием в руках киберпреступников. Это уже не первый случай использования виртуализации для обхода защиты — тренд набирает обороты. Админам стоит пересмотреть политики мониторинга процессов виртуализации.
Источник: bleepingcomputer
#PayoutsKing #ransomware #QEMU #EDRbypass
@kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.