Security-Blindspot: Wie Angreifer QEMU nutzen, um Erkennungssysteme zu umgehen
Der Einsatz versteckter virtueller Maschinen (VMs) ermöglicht Cyberkriminellen langfristigen Zugriff, Anmeldeinformationen-Diebstahl, Datenexfiltration und die Bereitstellung von PayoutsKing-Ransomware

16. April 2026, 15:06 Uhr · Quelle: Pressebox
Sophos-Analysten beobachten steigenden Einsatz von QEMU in Angriffen, um Detektion zu verhindern und Ransomware zu ermöglichen.

Wiesbaden, 16.04.2026 (PresseBox) - Sophos-Analysten untersuchen den aktiven Missbrauch von QEMU (Quick Emulator), einem Open-Source-Maschinenemulator und Virtualisierungs-Tool. Angreifer nutzen QEMU und weitere gängigere, auf Hypervisoren basierende Virtualisierungs-Tools, wie Hyper-V, VirtualBox und VMware, seit längerer Zeit. Grund dafür ist, dass böswillige Aktivitäten innerhalb einer virtuellen Maschine (VM) für die Endpunktsicherheit nahezu unsichtbar sind und auf dem Host kaum forensische Spuren hinterlassen. Die Sophos-Analysten haben jedoch einen Anstieg von Fällen beobachtet, in denen QEMU zur Umgehung von Abwehrmaßnahmen eingesetzt wird. Dabei haben die Experten seit Ende 2025 zwei unterschiedliche Kampagnen identifiziert und untersucht: STAC4713 und STAC3725.

STAC4713 ist kein Ransomware-as-a-Service-Modell

STAC4713 wurde erstmals im November 2025 beobachtet und ist eine finanziell motivierte Kampagne, die mit der PayoutsKing-Ransomware in Verbindung steht. Mehrere Vorfälle in dieser Kampagne beinhalteten QEMU als versteckte reverse SSH-Backdoor, um Angreifer-Tools bereitzustellen und Domänen-Anmeldeinformationen zu sammeln. Es ist sehr wahrscheinlich, dass die STAC4713-Kampagne mit Datendiebstahl und der Bereitstellung von PayoutsKing-Ransomware in Verbindung steht. Forscher der Sophos Counter Threat Uni (CTU) schreiben die PayoutsKing-Ransomware und die Erpressungsoperation, die Mitte 2025 aufkam, der GOLD ENCOUNTER-Bedrohungsgruppe zu. Die Betreiber von PayoutsKing haben explizit erklärt, dass sie nicht nach dem Ransomware-as-a-Service-Modell (RaaS) arbeiten oder mit Partnern zusammenarbeiten, was darauf hindeutet, dass taktische Unterschiede bei diesen beobachteten Vorfällen auf bewusste Entscheidungen der Angreifer und nicht auf separate Bedrohungsakteure zurückzuführen sind.

Ab Februar 2026 identifizierten Sophos-Analysten eine bemerkenswerte Veränderung in den Taktiken von GOLD ENCOUNTER, darunter verschiedene Vektoren für den Erstzugriff und den Einsatz von QEMU für versteckten Fernzugriff. In einem Vorfall im Februar 2026 erlangten die Bedrohungsakteure Zugriff über ein exponiertes Cisco SSL VPN; in einem Fall im März 2026 zielten sie auf Mitarbeiter über E-Mail-Spam ab und gaben sich über Microsoft Teams als IT-Support aus.

STAC3725 mit manueller Komponente

Eine weitere Kampagne, STAC3725, wurde erstmals im Februar 2026 beobachtet und nutzt die CitrixBleed2-Schwachstelle, um Zugriff zu erlangen, und Malware zu installieren. Die Bedrohungsakteure stellen eine QEMU-VM bereit, um zusätzliche Tools für Aufklärung und Anmeldeinformationen-Diebstahl zu installieren.

Anstatt ein vorgefertigtes Toolkit bereitzustellen, installierten und kompilierten die Angreifer ihr vollständiges Angriffspaket manuell innerhalb der VM. Beobachtete böswillige Aktivitäten umfassten das Herunterladen von Anmeldeinformationen, das Aufzählen von Kerberos-Benutzernamen, das Durchforsten des Active Directory-Aufklärung und das Ausführen von FTP-Servern für die Bereitstellung von Nutzlasten oder für die Datenexfiltration.

Die Folgeaktivitäten variierten je nach Eindringen, was darauf hindeutet, dass ursprüngliche Zugriffsbroker die Umgebungen der Opfer zunächst kompromittierten und den Zugriff dann an andere Bedrohungsakteure verkauften. In einem Vorfall hielten die Bedrohungsakteure den Zugriff auf die Umgebung aufrecht, in einem anderen Fall nutzten die Bedrohungsakteure NetBird, um verschlüsselte Peer-to-Peer-Verbindungen herzustellen, Browsersitzungs-Cookies zu extrahieren und ein PowerShell-Skript auszuführen, um Microsoft Defender zu deaktivieren.

Empfehlungen, Schutzmaßnahmen und Indikatoren

Der Missbrauch von QEMU stellt einen wachsenden Trend dar, bei dem Bedrohungsakteure legitime Virtualisierungssoftware nutzen, um böswillige Aktionen vor dem Endpunktschutz und der Audit-Protokollierung zu verbergen. Eine verborgene VM mit einem vorinstallierten oder kompilierten Angriffstoolkit kann einem Bedrohungsakteur Zugriff auf ein Netzwerk gewähren und die Möglichkeit bieten, Malware bereitzustellen, Anmeldeinformationen zu sammeln und sich (lateral) im Netzwerk zu bewegen, ohne Spuren auf dem Host zu hinterlassen.

Organisationen sollten ihre Umgebungen auf nicht autorisierte QEMU-Installationen, unerwartete geplante Aufgaben (insbesondere solche, die unter einem SYSTEM-Konto ausgeführt werden) und ungewöhnliche Port-Weiterleitungsregeln, die auf Port 22 abzielen, überprüfen. Sicherheitsexperten sollten zudem ausgehende SSH-Tunnel überwachen, die von nicht standardmäßigen Ports ausgehen, und virtuelle Festplattenabbilder mit ungewöhnlichen Dateierweiterungen (z. B. .db, .dll, .qcow2) markieren.

Weitere technisch ausformulierte Schutzmaßnahmen haben die Experten von Sophos im neuen englischsprachigen Blog-Text „QEMU abused to evade detection and enable ransomware delivery“ zusammengestellt.

Sicherheit / QEMU / Cyberangriffe / Ransomware / Virtualisierung / Sophos / Bedrohungsakteure
[pressebox.de] · 16.04.2026 · 15:06 Uhr
[0 Kommentare]
Doppelt ausgezeichnet: Hofmann Personal zählt 2026 zu Bayerns und Deutschlands Besten Arbeitgebern
Nürnberg, 16.04.2026 (PresseBox) - Das Forschungs- und Beratungsinstitut Great Place To Work® hat Hofmann Personal im März 2026 gleich zweifach ausgezeichnet – als einen der Besten Arbeitgeber in Bayern und als einen der Besten Arbeitgeber Deutschlands. Damit setzt das Unternehmen seine außergewöhnliche Serie fort: Seit 2008 – 19 Jahre in Folge. Auf […] (00)
vor 1 Stunde
Lebensmittelwarnung
Hamburg (dpa) - Das Hamburger Snackunternehmen Foodloose ruft bestimmte Packungen des Artikels «White Delights - Pistazie» zurück. Betroffen von dem Rückruf sind demnach die Packungen mit der Chargennummer J49B0 und dem Mindesthaltbarkeitsdatum 4. Oktober 2026. Die Angaben sollen auf der Verpackung stehen, wie das Unternehmen mitteilte. Bei dem Artikel […] (00)
vor 5 Minuten
Weder Strom noch Wasserstoff: Dieser Motor läuft mit Ammoniak
Wasserstoff gilt als Hoffnungsträger der Energiewende, doch seine Handhabung ist aufwendig: Das Gas muss auf minus 252 Grad heruntergekühlt oder unter hohem Druck verflüssigt werden, damit es sich platzsparend transportieren lässt. Spezielle Tanks und Leitungen, die der Wasserstoffkorrosion standhalten, sind dafür ebenso erforderlich wie eine völlig […] (00)
vor 2 Stunden
Netflix
Karlsruhe (dpa) - Der Bundesgerichtshof (BGH) hat eine Klausel in den Allgemeinen Geschäftsbedingungen des Streaming-Anbieters Netflix für unwirksam erklärt. Danach trat die Kündigung einer Mitgliedschaft erst in Kraft, wenn Restguthaben etwa von Geschenkkarten vollständig aufgebraucht wurde. Das höchste deutsche Zivilgericht entschied nun, dass Kunden […] (00)
vor 1 Stunde
GTA Online Leak sorgt für Aktienboom bei Take-Two Interactive
Die Gaming-Industrie wird immer wieder von Sicherheitsvorfällen heimgesucht, doch manchmal ergeben sich aus dieser Chaos völlig unerwartete positive Konsequenzen. Bei Rockstar Games ist nun genau dies geschehen, was nicht nur die Spielergemeinde sondern auch Investoren zum Staunen brachte. Ein massives Datenleck sollte die gesamte Branche bewegen. Wenn […] (00)
vor 1 Stunde
Über zwei Millionen sehen Bayern-Kracher gegen Real
Das Champions-League-Duell zwischen dem FC Bayern München und Real Madrid sorgt bei DAZN für neue Bestwerte. Der Streaminganbieter DAZN kann sich über einen außergewöhnlich erfolgreichen Fußballabend freuen, denn das Halbfinal-Rückspiel der UEFA Champions League zwischen dem FC Bayern München und Real Madrid entwickelte sich nicht nur sportlich zum Drama, sondern auch quotentechnisch zum […] (00)
vor 6 Stunden
Tennis: ATP-Tour - München
München (dpa) - Alexander Zverev steht im Viertelfinale des ATP-Turniers von München. Der Weltranglistendritte bezwang Gabriel Diallo aus Kanada problemlos mit 6: 1, 6: 2. Nach seinem Zittersieg zum Beginn des Sandplatzevents ließ der 28 Jahre alte Hamburger diesmal keine Zweifel am Erfolg aufkommen. «Ich habe meinen Job gemacht», resümiert er. In der Runde der besten […] (01)
vor 1 Stunde
Ministerin Warken zur Finanzreform der gesetzlichen Krankenkasse
Berlin (dpa) - Zur finanziellen Stabilisierung der gesetzlichen Krankenkassen sollen nach Plänen von Bundesgesundheitsministerin Nina Warken (CDU) Gutverdiener im nächsten Jahr mehr einzahlen. Die Beitragsbemessungsgrenze solle 2027 einmalig um rund 300 Euro zusätzlich angehoben werden, heißt es in einem Referentenentwurf, der in die regierungsinterne […] (00)
vor 6 Minuten
 
Vom Fake-Arzt bis zum Datendiebstahl: Warum Kliniken und Pharmafirmen lückenlos prüfen müssen
Zürich / Wien / München, 16.04.2026 (PresseBox) - Die Schlagzeilen sind erschütternd: […] (00)
TOP Tuning Werkstatt 2026: sport auto ermittelt die besten Tuner in Deutschland
Stuttgart, 15.04.2026 (lifePR) - Beim Tuning sind Spezialisten gefragt: Welches Zubehör […] (00)
Jetzt 4000 Hektar in Deutschland
Schlieren, 15.04.2026 (lifePR) - Sie brauchen weniger Pflanzenschutz und gelten als […] (00)
US-Truppen in Syrien
Damaskus/Washington (dpa) - Syriens Regierung hat den vollständigen Abzug der im Land […] (01)
Eine orangefarbene Statusanzeige eines iPhones
Berlin (dpa/tmn) - Mal mittig, mal rechts - aber immer am oberen Displayrand: Dort […] (00)
Julian Nagelsmann (l.) und Deniz Undav (r.)
München (dpa) - Julian Nagelsmann hat sich bei Deniz Undav für eine kritische Aussage […] (02)
BBC streicht bis zu 2.000 Stellen
Der Sparkurs der BBC trifft rund zehn Prozent der Belegschaft. Bis zu 2.000 Jobs sollen im […] (00)
Europas Batterieindustrie im Aufwind: Chancen und Herausforderungen für Investoren
Der europäische Batterieboom: Historische Chance für die Industrie Europa […] (00)
 
 
Suchbegriff