Киберпреступники всё активнее используют виртуальные машины для обхода защитных мер. Согласно исследованию компании Sophos, новый вирус-вымогатель применяет QEMU — легальный инструмент виртуализации, позволяющий скрытно запускать вредоносные операции на заражённых системах. С начала 2025 года было зафиксировано как минимум две крупные кампании, в которых QEMU стал важным элементом атак. В одной из них, известной как STAC4713, злоумышленники устанавливали скрытую виртуальную машину с правами SYSTEM, используя задачу TPMProfiler, и размещали в ней инструменты для кражи данных и удалённого доступа. Sophos связывает эту операцию с распространением вымогателя PayoutsKing и группой GOLD ENCOUNTER, которая нацелена на виртуализированные инфраструктуры. В другой кампании STAC3725, начавшейся в феврале 2026 года, использовалась уязвимость CitrixBleed2. Злоумышленники устанавливали клиент ScreenConnect и запускали QEMU для дальнейших атак. Этот подход позволяет скрыть вредоносную деятельность и предоставляет атакующим долгосрочный доступ к системам. Sophos рекомендует проверять системы на наличие несанкционированных установок QEMU и подозрительных задач.