20:10:12 阅读量:256

警惕新型隐匿威胁:Payouts King 勒索病毒利用 QEMU 虚拟机绕过终端防护

#虚拟机逃逸 #APT攻击 #Payouts King #勒索病毒 #QEMU #应急响应

事件背景:QEMU 成为攻击者的新宠

近期,名为 Payouts King 的勒索病毒组织引起了安全界的广泛关注。该组织不仅具备典型的勒索加密能力,更在攻击链中引入了一种极具隐蔽性的技术手段:利用开源模拟器 QEMU 在受感染主机上运行隐藏的虚拟机(VM)。

从我们的应急响应经验来看,攻击者利用虚拟机绕过终端安全软件(EDR/AV)的行为正呈现上升趋势。由于宿主机的安全防护软件通常难以深入虚拟机内部进行扫描,这为攻击者提供了天然的“避风港”,使其能够在此环境中运行恶意载荷、存储敏感数据,甚至建立加密的远程隧道。

攻击链分析:从边缘突破到深度渗透

Payouts King 的攻击链条复杂且多变,主要分为两个典型战线:

在针对性较强的 STAC4713 活动中,攻击者主要利用 SonicWall VPN 及 SolarWinds Web Help Desk 等漏洞获取初始访问权限。成功入侵后,攻击者会创建一个名为“TPMProfiler”的计划任务,以系统权限启动一个隐藏的 QEMU 虚拟机。该 VM 运行 Alpine Linux,并内置了包括 AdaptixC2、Chisel、Rclone 在内的多种攻击工具。

而在另一条攻击路径(STAC3725)中,攻击者则利用 CitrixBleed 2 等漏洞攻破 NetScaler 设备。随后,他们会通过 ScreenConnect 等远程控制工具建立持久化,并手动在目标环境内安装编译 Impacket、BloodHound 等渗透测试工具。这一环节是很多企业容易忽视的——攻击者往往在内网通过这些合法工具进行横向移动和凭据窃取,由于工具合法,极易被忽略。

技术手法核心:隐蔽的“影子”系统

Payouts King 组织在技术实现上展现了极高的专业度:

  1. 伪装与逃避:攻击者将虚拟磁盘文件伪装成数据库或 DLL 文件,通过反向 SSH 隧道实现对宿主机的隐蔽控制。
  2. 权限提升与凭据获取:在感染后阶段,他们利用 VSS(卷影复制服务)提取 NTDS.dit 等核心域控数据库文件,从而获取全网凭据。
  3. 动态化攻击:该团伙擅长切换初始入口,从早期的 VPN 漏洞利用,到近期通过伪装 IT 人员利用 Teams 诱导受害者安装 QuickAssist,其手段迭代速度极快。
  4. 加密策略:在最终的勒索阶段,Payouts King 采用 AES-256 加密算法,并辅以 RSA-4096 密钥,针对大文件进行间歇性加密,以缩短加密时间并降低被防勒索系统捕捉的概率。

安全建议与 Solar 经验分享

针对此类高隐蔽性攻击,传统的基于特征的防御手段已显疲态。基于 Solar 应急响应团队的实战经验,我们建议企业采取以下防护措施:

  1. 严控 QEMU 及虚拟化软件的使用:在非必要终端上,应通过策略严格限制 QEMU 等虚拟化工具的运行,并对安装行为进行全网审计。
  2. 关注异常计划任务:重点监控以 SYSTEM 权限运行的、名称可疑的计划任务(如本案中的 TPMProfiler)。
  3. 强化网络流量基线:排查内网主机发起的非标准端口 SSH 隧道,尤其是指向外部未知的 IP 地址的流量,这通常是攻击者建立反向 Shell 的信号。
  4. 漏洞全生命周期管理:针对 VPN、Web Help Desk 等边缘设备,必须建立快速补丁响应机制,避免因单点漏洞导致整个内网沦陷。

类似攻击近年来明显增加,攻击者正变得越来越“精明”,利用合法工具(如 QEMU、ScreenConnect)实现恶意目的已成为趋势。企业防御的重点应从单纯的“防病毒”向“全流量行为审计”与“终端异常行为感知”转型。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com