隐秘的“虚拟机”攻击趋势
在近期的应急响应工作中,我们观察到一种越发隐蔽的攻击手法:攻击者不再仅仅满足于在宿主机上直接运行恶意软件,而是利用开源模拟器 QEMU 构建一个“虚拟机中的虚拟机”环境,将恶意活动完全隔离在虚拟化层之下。
这种手法之所以备受攻击者青睐,是因为它极大地降低了端点检测与响应(EDR)系统的检出率。从我们的应急响应经验来看,许多企业的安全策略重点在于对宿主机系统调用的监控,而对于虚拟机内部的进程通信和流量行为,往往缺乏足够的可见性。
攻击链深度解析:从入侵到潜伏
以近期活跃的 STAC4713 攻击活动为例,GOLD ENCOUNTER 组织展示了高度精密的攻击流程。攻击者通常通过暴露的 VPN 设备或高危漏洞(如 CVE-2025-26399)获取初始权限。
在成功入侵后,攻击者并不会立即释放勒索病毒,而是执行以下关键步骤:
- 伪装部署:利用计划任务(如名为“TPMProfiler”的任务)在 SYSTEM 权限下启动 QEMU 虚拟机。为了掩人耳目,他们将虚拟机磁盘镜像伪装成常见的数据库文件或 DLL 组件。
- 网络隐蔽:通过端口转发和反向 SSH 隧道,在宿主机与虚拟机之间建立隐蔽的通信通道,实现对内部网络的远程渗透。
- 虚拟机内操作:虚拟机内运行轻量级的 Alpine Linux 环境,集成了 Impacket、BloodHound 等渗透工具。由于所有攻击指令都在 VM 内部发出,传统杀毒软件往往只能看到宿主机上正常的 QEMU 进程,却无法感知内部正在进行的内网扫描和凭据窃取。
这一环节是很多企业容易忽视的
在许多被攻击的案例中,我们发现攻击者在虚拟机内构建的工具包非常完整,甚至包含了针对 Active Directory 数据库的提取工具。这一环节是很多企业容易忽视的——当安全团队将注意力集中在宿主机的特征码扫描时,攻击者已经在虚拟机内部完成了“横向移动”的所有前置准备。
此外,该团伙在针对 VMware 和 ESXi 环境的勒索攻击中表现出了极高的专业度,他们不依赖传统的“勒索即服务(RaaS)”模式,而是独立运营,这意味着其攻击策略更加灵活,且针对不同受害者的定制化程度更高。
安全建议与 Solar 经验
针对此类利用虚拟化技术进行逃逸的攻击,我们建议企业从以下几个维度加强防御:
- 强化资产可见性:定期清查环境中的虚拟化软件,特别是未经授权的 QEMU 或模拟器实例。对于生产环境,应限制非必要工具的安装权限。
- 异常行为监控:监控系统中的计划任务及异常进程启动行为,特别是那些调用虚拟机镜像文件作为参数的进程。
- 流量深度分析:不要只关注宿主机的流量,利用网络侧的流量分析设备,识别虚拟机与外部 C2 服务器之间不寻常的加密隧道或 SSH 隧道流量。
- 严格权限控制:遵循最小权限原则,确保即使攻击者获取了系统权限,也无法随意创建或执行虚拟机镜像。
类似攻击近年来明显增加,攻击者利用虚拟化技术带来的“盲区”正在成为新的战场。对于企业而言,提升对虚拟化层攻击行为的溯源能力,将是未来应急响应工作的核心重点。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com