Security-Blindspot: Wie Angreifer QEMU nutzen, um Erkennungssysteme zu umgehen
Der Einsatz versteckter virtueller Maschinen (VMs) ermöglicht Cyberkriminellen langfristigen Zugriff, Anmeldeinformationen-Diebstahl, Datenexfiltration und die Bereitstellung von PayoutsKing-Ransomware

16. April 2026, 15:06 Uhr · Quelle: Pressebox
Sophos-Analysten beobachten steigenden Einsatz von QEMU in Angriffen, um Detektion zu verhindern und Ransomware zu ermöglichen.

Wiesbaden, 16.04.2026 (PresseBox) - Sophos-Analysten untersuchen den aktiven Missbrauch von QEMU (Quick Emulator), einem Open-Source-Maschinenemulator und Virtualisierungs-Tool. Angreifer nutzen QEMU und weitere gängigere, auf Hypervisoren basierende Virtualisierungs-Tools, wie Hyper-V, VirtualBox und VMware, seit längerer Zeit. Grund dafür ist, dass böswillige Aktivitäten innerhalb einer virtuellen Maschine (VM) für die Endpunktsicherheit nahezu unsichtbar sind und auf dem Host kaum forensische Spuren hinterlassen. Die Sophos-Analysten haben jedoch einen Anstieg von Fällen beobachtet, in denen QEMU zur Umgehung von Abwehrmaßnahmen eingesetzt wird. Dabei haben die Experten seit Ende 2025 zwei unterschiedliche Kampagnen identifiziert und untersucht: STAC4713 und STAC3725.

STAC4713 ist kein Ransomware-as-a-Service-Modell

STAC4713 wurde erstmals im November 2025 beobachtet und ist eine finanziell motivierte Kampagne, die mit der PayoutsKing-Ransomware in Verbindung steht. Mehrere Vorfälle in dieser Kampagne beinhalteten QEMU als versteckte reverse SSH-Backdoor, um Angreifer-Tools bereitzustellen und Domänen-Anmeldeinformationen zu sammeln. Es ist sehr wahrscheinlich, dass die STAC4713-Kampagne mit Datendiebstahl und der Bereitstellung von PayoutsKing-Ransomware in Verbindung steht. Forscher der Sophos Counter Threat Uni (CTU) schreiben die PayoutsKing-Ransomware und die Erpressungsoperation, die Mitte 2025 aufkam, der GOLD ENCOUNTER-Bedrohungsgruppe zu. Die Betreiber von PayoutsKing haben explizit erklärt, dass sie nicht nach dem Ransomware-as-a-Service-Modell (RaaS) arbeiten oder mit Partnern zusammenarbeiten, was darauf hindeutet, dass taktische Unterschiede bei diesen beobachteten Vorfällen auf bewusste Entscheidungen der Angreifer und nicht auf separate Bedrohungsakteure zurückzuführen sind.

Ab Februar 2026 identifizierten Sophos-Analysten eine bemerkenswerte Veränderung in den Taktiken von GOLD ENCOUNTER, darunter verschiedene Vektoren für den Erstzugriff und den Einsatz von QEMU für versteckten Fernzugriff. In einem Vorfall im Februar 2026 erlangten die Bedrohungsakteure Zugriff über ein exponiertes Cisco SSL VPN; in einem Fall im März 2026 zielten sie auf Mitarbeiter über E-Mail-Spam ab und gaben sich über Microsoft Teams als IT-Support aus.

STAC3725 mit manueller Komponente

Eine weitere Kampagne, STAC3725, wurde erstmals im Februar 2026 beobachtet und nutzt die CitrixBleed2-Schwachstelle, um Zugriff zu erlangen, und Malware zu installieren. Die Bedrohungsakteure stellen eine QEMU-VM bereit, um zusätzliche Tools für Aufklärung und Anmeldeinformationen-Diebstahl zu installieren.

Anstatt ein vorgefertigtes Toolkit bereitzustellen, installierten und kompilierten die Angreifer ihr vollständiges Angriffspaket manuell innerhalb der VM. Beobachtete böswillige Aktivitäten umfassten das Herunterladen von Anmeldeinformationen, das Aufzählen von Kerberos-Benutzernamen, das Durchforsten des Active Directory-Aufklärung und das Ausführen von FTP-Servern für die Bereitstellung von Nutzlasten oder für die Datenexfiltration.

Die Folgeaktivitäten variierten je nach Eindringen, was darauf hindeutet, dass ursprüngliche Zugriffsbroker die Umgebungen der Opfer zunächst kompromittierten und den Zugriff dann an andere Bedrohungsakteure verkauften. In einem Vorfall hielten die Bedrohungsakteure den Zugriff auf die Umgebung aufrecht, in einem anderen Fall nutzten die Bedrohungsakteure NetBird, um verschlüsselte Peer-to-Peer-Verbindungen herzustellen, Browsersitzungs-Cookies zu extrahieren und ein PowerShell-Skript auszuführen, um Microsoft Defender zu deaktivieren.

Empfehlungen, Schutzmaßnahmen und Indikatoren

Der Missbrauch von QEMU stellt einen wachsenden Trend dar, bei dem Bedrohungsakteure legitime Virtualisierungssoftware nutzen, um böswillige Aktionen vor dem Endpunktschutz und der Audit-Protokollierung zu verbergen. Eine verborgene VM mit einem vorinstallierten oder kompilierten Angriffstoolkit kann einem Bedrohungsakteur Zugriff auf ein Netzwerk gewähren und die Möglichkeit bieten, Malware bereitzustellen, Anmeldeinformationen zu sammeln und sich (lateral) im Netzwerk zu bewegen, ohne Spuren auf dem Host zu hinterlassen.

Organisationen sollten ihre Umgebungen auf nicht autorisierte QEMU-Installationen, unerwartete geplante Aufgaben (insbesondere solche, die unter einem SYSTEM-Konto ausgeführt werden) und ungewöhnliche Port-Weiterleitungsregeln, die auf Port 22 abzielen, überprüfen. Sicherheitsexperten sollten zudem ausgehende SSH-Tunnel überwachen, die von nicht standardmäßigen Ports ausgehen, und virtuelle Festplattenabbilder mit ungewöhnlichen Dateierweiterungen (z. B. .db, .dll, .qcow2) markieren.

Weitere technisch ausformulierte Schutzmaßnahmen haben die Experten von Sophos im neuen englischsprachigen Blog-Text „QEMU abused to evade detection and enable ransomware delivery“ zusammengestellt.

Sicherheit / QEMU / Cyberangriffe / Ransomware / Virtualisierung / Sophos / Bedrohungsakteure
[pressebox.de] · 16.04.2026 · 15:06 Uhr
[0 Kommentare]
»European Showrunner Programme« der ifs gibt Teilnehmende bekannt
Köln, 05.06.2026 (lifePR) - Start der internationalen Weiterbildung in Köln mit Head of Programme Jeppe Gjervig Gram (»Borgen«, »Follow the Money«) und den Showrunnern Chris Chibnall (»Broadchurch«, »Doctor Who«) und Marianne Wendt (»Neumatt«, »Wer wir sind«) In Köln ist der fünfte Jahrgang des »European Showrunner Training« der ifs Internationale […] (00)
vor 1 Stunde
Wandern in der Schweiz
Interlaken/Chemnitz/Magdeburg (dpa) - Eine seit Anfang Mai in den Schweizer Alpen vermisste Studentin aus Magdeburg ist tot. Wie die Kantonspolizei Bern mitteilte, wurden ihre sterblichen Überreste am Dienstag im Bereich des Louwigraben bei Oberried am Brienzersee (Region Interlaken) gefunden. Die bisherigen Erkenntnisse deuteten auf einen Unfall hin, […] (00)
vor 5 Minuten
Olivia Rodrigo
(BANG) - Olivia Rodrigo stützte sich nach ihrer Trennung von Louis Partridge auf ihre Freunde. Die 23-jährige Sängerin war von 2023 bis Ende 2025 mit Partridge zusammen, und Rodrigo hat nun einige Tipps geteilt, wie man über eine schmerzhafte Trennung hinwegkommt. Als sie gebeten wurde, ein paar Ratschläge zum Thema Trennung zu geben, sagte sie […] (00)
vor 2 Stunden
Cape Fear: Neue Thrillerserie startet auf Apple TV
Auf Apple TV ist am Donnerstag die neue Thrillerserie Cape Fear offiziell an den Start gegangen. Bei der Produktion handelt es sich um ein modernes Remake des Filmklassikers Kap der Angst. Für das ambitionierte Projekt konnte Apple eine absolute Star-Besetzung gewinnen: In den Hauptrollen sind Amy Adams, Javier Bardem und Patrick Wilson zu sehen. […] (00)
vor 2 Stunden
Gothic 1 Remake zeigt sein filmisches Intro: starke Bilder, schwache Retailfassung
Alkimia Interactive hat passend zum Release des Gothic 1 Remakes ein neues filmisches Intro veröffentlicht. Der knapp dreiminütige Clip erzählt die Vorgeschichte der Strafkolonie Khorinis: König Rhobar II., der Krieg gegen die Orks und die zwölf Magier, die eine Barriere errichten. Das Intro inszeniert den ikonischen Gefängnisausbruch in der […] (00)
vor 12 Minuten
«Batman: Caped Crusader» kehrt Ende Juli mit zweiter Staffel zurück
Die zweite Staffel der DC-Animationsserie startet Ende Juli exklusiv beim Streamingdienst. Prime Video hat den Starttermin der zweiten Staffel von Batman: Caped Crusader bekannt gegeben. Die zehn neuen Episoden der Animationsserie werden ab dem 31. Juli 2026 weltweit exklusiv bei Prime Video verfügbar sein. «Batman: Caped Crusader» erzählt die Geschichte von Bruce Wayne in seinen frühen Jahren […] (00)
vor 2 Stunden
Charles Leclcerc
Monte-Carlo (dpa) - Lokalheld Charles Leclerc hat im Auftakttraining zum Formel-1-Rennen in Monaco erneut seinen Heimvorteil genutzt. Der gebürtige Monegasse fuhr in der ersten Übungseinheit des Tages die schnellste Runde, sein Ferrari-Teamkollege Lewis Hamilton wurde mit 0,226 Sekunden Rückstand Zweiter. Damit bekräftigte die Scuderia ihre […] (00)
vor 1 Stunde
Das radikale Siemens-Beben: Geheim-Plan wirbelt Zehntausende Arbeitsplätze komplett durcheinander
Hinter den Kulissen der Siemens-Zentrale in München vollzieht sich derzeit ein beispielloser Machtkampf um die Zukunft des deutschen Industrie-Flaggschiffs. Vorstandschef Roland Busch treibt sein Prestigeprojekt der „One Tech Company“ mit einer Härte voran, die intern für massive Schockwellen sorgt. Was monatelang wie eine abstrakte Management-Floskel […] (00)
vor 41 Minuten
 
Thüringen ist bei den Satellitenevents des New European Bauhaus (NEB) vorne dabei
Erfurt, 05.06.2026 (PresseBox) - Mit dem New European Bauhaus Festival wird Brüssel erneut […] (00)
Gold Hunter rüstet sich für 10.000-Meter-Bohrprogramm
Hamburg, 05.06.2026 (PresseBox) - Auf dem Great Northern Project in Neufundland […] (00)
AGT Professional Elektrischer Akku-Kartonschneider, auch für Teppich, Filz und Leder
Buggingen, 05.06.2026 (lifePR) - Mit dem Akku-Kartonschneider von AGT Professional […] (00)
Xi Jinping (Archiv)
Pjöngjang - Chinas Staatspräsident Xi Jinping reist nach Nordkorea. Das meldete am […] (01)
Olivia Rodrigo
(BANG) - Olivia Rodrigos Beziehung zu Louis Partridge war für die Sängerin eine […] (00)
ZDF macht Doku über Joshua Kimmich
Die Kameras haben den heute 31-Jährigen Fußball-Nationalspieler über fast zwei Jahre begleitet. […] (00)
Ein Schmelztiegel der Innovation und Chancen Die Sohn Investment Conference in […] (00)
Nordic Game wird zur Bühne für QM Interactive – Studio bringt Premiere mit
Vom 26.-29.05 kam die Europäische Games-Branche in Schweden zusammen. Auf der Nordic […] (00)
 
 
Suchbegriff