Payouts King, новый вирус-вымогатель, угрожает кибербезопасности, обходит защитные системы, используя эмулятор QEMU для запуска скрытых виртуальных машин на заражённых устройствах. Это создает серьезные угрозы для компаний, не подозревающих о вторжении, поскольку защитные средства не могут сканировать внутри виртуальных машин.
Технологии и тактики
QEMU — это открытый инструмент эмуляции процессоров, позволяющий запускать операционные системы как виртуальные машины. Злоумышленники используют его для выполнения вредоносных программ и хранения вредоносных файлов, а также для создания скрытых туннелей доступа через SSH.
По сведениям специалистов безопасности Sophos, Payouts King связан с группой GOLD ENCOUNTER, известной атакой на гипервизоры VMware и ESXi. Недавние атаки, первый из которых был зафиксирован в ноябре 2025 года, были осуществлены через уязвимости VPN SonicWall и SolarWinds.
Методы атаки и последствия
Группировка использует заражённые виртуальные машины на базе Alpine Linux, инсталлируя инструменты для управления, такие как AdaptixC2 и Rclone. В ходе атак зловреды создают задания на выполнение, маскируясь под именами, такими как ‘TPMProfiler’, чтобы запускать виртуальные машины с правами SYSTEM.
- "Мы наблюдаем за использованием легитимных файлов, таких как ADNotificationManager.exe, чтобы внедрить вредоносное ПО в систему", — сообщает Sophos. Такой подход делает обнаружение значительно сложнее для систем безопасности.
Payouts King использует алгоритмы шифрования AES-256 и RSA-4096, что делает восстановление данных практически невозможным без выплаты. Жертвам предлагаются сайты на тёмной сети для получения сведений о выкупе.
Реакция индустрии и выводы
Для российских организаций это сигнал о необходимости усиления мер безопасности и мониторинга сетей в условиях растущих атак. Использование QEMU подчеркивает важность слежения за инцидентами и уязвимостями, которые могут позволить злоумышленникам обходить системы защиты.
Если тенденции сохранятся, ожидается ещё более изощрённые атаки, и компаниям придётся сотрудничать с экспертами по кибербезопасности для укрепления своей защиты.