Securitybedrijf Sophos rapporteert dat QEMU, een opensource emulator en virtualisatiesoftware, de afgelopen maanden is ingezet voor het verspreiden van ransomware en backdoors. Aanvallers gebruiken QEMU om een virtual machine te starten die vervolgens wordt ingezet voor het uitvoeren van kwaadaardige activiteiten. Deze techniek is niet nieuw en werd al in 2020 door securitybedrijf Mandiant gedocumenteerd. In 2024 waarschuwde antivirusbedrijf Kaspersky voor het gebruik van QEMU om verborgen netwerktunnels op te zetten, en in 2025 beschreef Sophos zelf het gebruik van QEMU voor het installeren van backdoors en het verspreiden van ransomware via virtual machines, zoals te lezen is in hun rapport.
De afgelopen maanden signaleerde Sophos twee verschillende campagnes waarbij QEMU werd ingezet. De eerste campagne, STAC4713 genoemd, werd in november 2025 voor het eerst waargenomen. Hierbij gebruiken aanvallers QEMU als een verborgen reverse SSH-backdoor om tools te installeren en domeinwachtwoorden te stelen. De installatie van QEMU gebeurt via een geplande taak met de naam 'TPMProfiler', die een QEMU virtual machine (qemu-system-x86_64.exe) onder het SYSTEM-account start met een virtual hard disk image met een ongebruikelijke extensie. Deze taak maakt ook een port forward van poorten 32567 en 22022 naar poort 22 (SSH). Bij het opstarten maakt de virtual machine een reverse SSH-tunnel naar een extern IP-adres, waarmee de aanvallers toegang krijgen tot de virtuele omgeving. De virtual machine draait een Alpine 3.22.0 disk image met diverse tools van de aanvallers. Toegang tot de doelorganisaties werd onder meer verkregen via SonicWall VPN's zonder multifactorauthenticatie en een kwetsbaarheid in de Web Help Desk van SolarWinds.
De tweede campagne, STAC3725, werd in februari 2026 voor het eerst gesignaleerd. Aanvallers maakten hierbij gebruik van een kwetsbaarheid in Citrix NetScaler om binnen te dringen. Vervolgens werd een malafide ScreenConnect client geïnstalleerd om persistentie te behouden. Ook hier werd een QEMU virtual machine ingezet om aanvullende tools te installeren voor het uitvoeren van netwerkverkenning en het stelen van inloggegevens.
Sophos benadrukt dat deze aanvallen illustreren dat kwaadwillenden steeds vaker legitieme virtualisatiesoftware gebruiken om kwaadaardige acties te verbergen voor endpointbeveiliging en audit logs. Een virtual machine met een vooraf geïnstalleerde toolkit kan langdurige toegang tot een netwerk verschaffen, waarmee het mogelijk is om malware te installeren, credentials te stelen en lateraal door het netwerk te bewegen zonder sporen op het host-systeem achter te laten.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *