Security-Blindspot: Wie Angreifer QEMU nutzen, um Erkennungssysteme zu umgehen
Der Einsatz versteckter virtueller Maschinen (VMs) ermöglicht Cyberkriminellen langfristigen Zugriff, Anmeldeinformationen-Diebstahl, Datenexfiltration und die Bereitstellung von PayoutsKing-Ransomware

16. April 2026, 15:06 Uhr · Quelle: Pressebox
Sophos-Analysten beobachten steigenden Einsatz von QEMU in Angriffen, um Detektion zu verhindern und Ransomware zu ermöglichen.

Wiesbaden, 16.04.2026 (PresseBox) - Sophos-Analysten untersuchen den aktiven Missbrauch von QEMU (Quick Emulator), einem Open-Source-Maschinenemulator und Virtualisierungs-Tool. Angreifer nutzen QEMU und weitere gängigere, auf Hypervisoren basierende Virtualisierungs-Tools, wie Hyper-V, VirtualBox und VMware, seit längerer Zeit. Grund dafür ist, dass böswillige Aktivitäten innerhalb einer virtuellen Maschine (VM) für die Endpunktsicherheit nahezu unsichtbar sind und auf dem Host kaum forensische Spuren hinterlassen. Die Sophos-Analysten haben jedoch einen Anstieg von Fällen beobachtet, in denen QEMU zur Umgehung von Abwehrmaßnahmen eingesetzt wird. Dabei haben die Experten seit Ende 2025 zwei unterschiedliche Kampagnen identifiziert und untersucht: STAC4713 und STAC3725.

STAC4713 ist kein Ransomware-as-a-Service-Modell

STAC4713 wurde erstmals im November 2025 beobachtet und ist eine finanziell motivierte Kampagne, die mit der PayoutsKing-Ransomware in Verbindung steht. Mehrere Vorfälle in dieser Kampagne beinhalteten QEMU als versteckte reverse SSH-Backdoor, um Angreifer-Tools bereitzustellen und Domänen-Anmeldeinformationen zu sammeln. Es ist sehr wahrscheinlich, dass die STAC4713-Kampagne mit Datendiebstahl und der Bereitstellung von PayoutsKing-Ransomware in Verbindung steht. Forscher der Sophos Counter Threat Uni (CTU) schreiben die PayoutsKing-Ransomware und die Erpressungsoperation, die Mitte 2025 aufkam, der GOLD ENCOUNTER-Bedrohungsgruppe zu. Die Betreiber von PayoutsKing haben explizit erklärt, dass sie nicht nach dem Ransomware-as-a-Service-Modell (RaaS) arbeiten oder mit Partnern zusammenarbeiten, was darauf hindeutet, dass taktische Unterschiede bei diesen beobachteten Vorfällen auf bewusste Entscheidungen der Angreifer und nicht auf separate Bedrohungsakteure zurückzuführen sind.

Ab Februar 2026 identifizierten Sophos-Analysten eine bemerkenswerte Veränderung in den Taktiken von GOLD ENCOUNTER, darunter verschiedene Vektoren für den Erstzugriff und den Einsatz von QEMU für versteckten Fernzugriff. In einem Vorfall im Februar 2026 erlangten die Bedrohungsakteure Zugriff über ein exponiertes Cisco SSL VPN; in einem Fall im März 2026 zielten sie auf Mitarbeiter über E-Mail-Spam ab und gaben sich über Microsoft Teams als IT-Support aus.

STAC3725 mit manueller Komponente

Eine weitere Kampagne, STAC3725, wurde erstmals im Februar 2026 beobachtet und nutzt die CitrixBleed2-Schwachstelle, um Zugriff zu erlangen, und Malware zu installieren. Die Bedrohungsakteure stellen eine QEMU-VM bereit, um zusätzliche Tools für Aufklärung und Anmeldeinformationen-Diebstahl zu installieren.

Anstatt ein vorgefertigtes Toolkit bereitzustellen, installierten und kompilierten die Angreifer ihr vollständiges Angriffspaket manuell innerhalb der VM. Beobachtete böswillige Aktivitäten umfassten das Herunterladen von Anmeldeinformationen, das Aufzählen von Kerberos-Benutzernamen, das Durchforsten des Active Directory-Aufklärung und das Ausführen von FTP-Servern für die Bereitstellung von Nutzlasten oder für die Datenexfiltration.

Die Folgeaktivitäten variierten je nach Eindringen, was darauf hindeutet, dass ursprüngliche Zugriffsbroker die Umgebungen der Opfer zunächst kompromittierten und den Zugriff dann an andere Bedrohungsakteure verkauften. In einem Vorfall hielten die Bedrohungsakteure den Zugriff auf die Umgebung aufrecht, in einem anderen Fall nutzten die Bedrohungsakteure NetBird, um verschlüsselte Peer-to-Peer-Verbindungen herzustellen, Browsersitzungs-Cookies zu extrahieren und ein PowerShell-Skript auszuführen, um Microsoft Defender zu deaktivieren.

Empfehlungen, Schutzmaßnahmen und Indikatoren

Der Missbrauch von QEMU stellt einen wachsenden Trend dar, bei dem Bedrohungsakteure legitime Virtualisierungssoftware nutzen, um böswillige Aktionen vor dem Endpunktschutz und der Audit-Protokollierung zu verbergen. Eine verborgene VM mit einem vorinstallierten oder kompilierten Angriffstoolkit kann einem Bedrohungsakteur Zugriff auf ein Netzwerk gewähren und die Möglichkeit bieten, Malware bereitzustellen, Anmeldeinformationen zu sammeln und sich (lateral) im Netzwerk zu bewegen, ohne Spuren auf dem Host zu hinterlassen.

Organisationen sollten ihre Umgebungen auf nicht autorisierte QEMU-Installationen, unerwartete geplante Aufgaben (insbesondere solche, die unter einem SYSTEM-Konto ausgeführt werden) und ungewöhnliche Port-Weiterleitungsregeln, die auf Port 22 abzielen, überprüfen. Sicherheitsexperten sollten zudem ausgehende SSH-Tunnel überwachen, die von nicht standardmäßigen Ports ausgehen, und virtuelle Festplattenabbilder mit ungewöhnlichen Dateierweiterungen (z. B. .db, .dll, .qcow2) markieren.

Weitere technisch ausformulierte Schutzmaßnahmen haben die Experten von Sophos im neuen englischsprachigen Blog-Text „QEMU abused to evade detection and enable ransomware delivery“ zusammengestellt.

Sicherheit / QEMU / Cyberangriffe / Ransomware / Virtualisierung / Sophos / Bedrohungsakteure
[pressebox.de] · 16.04.2026 · 15:06 Uhr
[0 Kommentare]
SCHILLER unterstützt „kinderherzen“ in Burundi
Feldkirchen b. München, 18.05.2026 (PresseBox) - Gestern durfte Joachim Bernard im Namen von SCHILLER einen CARDIOVIT FT-1 an „kinderherzen“ – die Fördergemeinschaft Deutsche Kinderherzzentren in Bonn – übergeben. Das Gerät wird künftig in einer herzchirurgischen Kinderklinik in Burundi zum Einsatz kommen und dort die medizinische Versorgung von Kindern […] (00)
vor 5 Stunden
Haus in Görlitz eingestürzt
Görlitz (dpa) - Nach dem Einsturz eines Mehrfamilienhauses in der Innenstadt von Görlitz läuft die Suche nach Vermissten. «Es gibt mehrere Menschen, die derzeit nicht erreichbar sind», sagte Polizeisprecherin Anja Leuschner der Deutschen Presse-Agentur.  An der Unfallstelle wurden unter anderem zwei Spürhunde eingesetzt. Das Haus war am frühen Abend […] (00)
vor 3 Minuten
Cate Blanchett ist enttäuscht darüber, dass die #MeToo-Bewegung in Hollywood 'so schnell abgewürgt wurde'.
(BANG) - Cate Blanchett ist enttäuscht darüber, dass die #MeToo-Bewegung in Hollywood 'so schnell abgewürgt wurde'. Die 'Tar'-Darstellerin stellte infrage, warum die Initiative – bei der zahlreiche Frauen des öffentlichen Lebens über ihre Erfahrungen mit sexuellem Fehlverhalten in ihrer Karriere gesprochen hatten – "zum Schweigen gebracht" wurde, obwohl […] (00)
vor 6 Stunden
MSI präsentiert den MAG OLED 271QPX32
Der neue Monitor MAG OLED 271QPX32 feiert seine Premiere auf der Computex 2026. Das 26,5 Zoll große Display ist mit einem  QD-OLED-Panel der 4. Generation  und der  Penta Tandem-Technologie  mit 5-Layer-Emitterstruktur ausgestattet. Es bietet eine Auflösung von 2560 × 1440 Pixeln (WQHD), eine Bildwiederholrate von 320 Hz, eine Reaktionszeit von 0,03 […] (00)
vor 49 Minuten
Zahlungsbereitschaft für KI hat sich erhöht
Die Zahl derjenigen, die für Künstliche Intelligenz Geld ausgeben, ist im vergangenen Jahr deutlich gestiegen. 13 Prozent der KI-Nutzerinnen und -nutzer zahlen für mindestens eine KI-Anwendung, im Vorjahr lag der Anteil erst bei 8 Prozent. Weitere 29 Prozent können sich vorstellen, künftig auf eine Bezahlversion umzusteigen (2025: 22 Prozent). Eine […] (00)
vor 48 Minuten
Keanu Reeves wird die Titelfigur im japanischen Stop-Motion-Samurai-Epos 'Hidari' des Filmemachers Masashi Kawamura sprechen.
(BANG) - Keanu Reeves wird dem japanischen Samurai-Epos 'Hidari' seine Stimme leihen. Der 61-jährige Schauspieler wird die Titelfigur im Stop-Motion-Actionfilm von Regisseur Masashi Kawamura sprechen. Kawamura schrieb außerdem das Drehbuch. 'Hidari' ist eine Erweiterung von Kawamuras gleichnamiger Proof-of-Concept-Viralserie aus dem Jahr 2023, die auf […] (00)
vor 6 Stunden
Schweiz - Deutschland
Zürich (dpa) - Die Offensive eines Absteigers, katastrophale Fehler und kaum Impulse von der Trainerbank: Ein Jahr vor der Heim-WM droht dem deutschen Eishockey ein Fiasko bei der Weltmeisterschaft in der Schweiz. Beim 1: 6 (0: 0, 0: 5, 1: 1) am Montag in Zürich kassierte die Auswahl von Bundestrainer Harold Kreis die höchste WM-Niederlage gegen die […] (00)
vor 14 Minuten
kostenloses stock foto zu altcoin, anlageportfolio, anlagerisiko
Die zweitgrößte Kryptowährung, Ethereum (ETH), ist auf den niedrigsten Stand seit Anfang April gefallen. Dies spiegelt einen breiteren Marktrückgang wider, der durch eskalierende Spannungen zwischen den USA und Iran ausgelöst wurde. Analysten warnen vor einer möglichen tieferen Korrektur, obwohl ein wichtiger technischer Indikator auf eine mögliche […] (00)
vor 1 Stunde
 
Volltreffer für die Zukunft: Schützenverein Hattendorf modernisiert Schießstand
Vogelsbergkreis, 18.05.2026 (lifePR) - Ein bedeutender Meilenstein für die sportliche Zukunft […] (00)
Veränderung in der Pöppelmann Geschäftsführung
Lohne, 18.05.2026 (PresseBox) - Der Beirat der Pöppelmann Unternehmensgruppe beruft Bernd […] (00)
KIPP erweitert Portfolio um mechanische Nullpunkt-Spannsysteme und 5-Achs-Zentrierspanner
Sulz am Neckar, 18.05.2026 (PresseBox) - KIPP integriert SOLIDBolt-Produkte in […] (00)
Bundesverwaltungsgericht (Archiv)
Leipzig - Der Präsident des Bundesverwaltungsgerichts, Andreas Korbmacher, erinnert […] (00)
John Cena
(BANG) - John Cena hat zugegeben, dass sein erster Schritt nach Hollywood dazu […] (00)
Lothar Matthäus
Berlin (dpa) - Die Weltmeister-Kapitäne Lothar Matthäus und Philipp Lahm haben den […] (05)
Kevin Hart gerät in «72 Hours» mitten in einen wilden Junggesellenabschied
Netflix hat den offiziellen Trailer zur neuen Komödie veröffentlicht. Der neue Film soll […] (00)
kostenloses stock foto zu bargeldersatz, bitcoin, bitcoin-einführung
Die Kryptomärkte haben in den letzten Tagen stark nachgegeben und fast drei Wochen an […] (00)
 
 
Suchbegriff