باجافزار Payouts King از شبیهساز متنباز QEMU به عنوان یک درپشتی (backdoor) معکوس SSH بهره میبرد تا ماشینهای مجازی پنهان را روی سیستمهای آلوده اجرا کند و از شناسایی توسط راهکارهای امنیتی نقطه پایانی (endpoint security) فرار نماید. محققان شرکت امنیت سایبری Sophos دو کمپین مرتبط را مستند کردهاند؛ کمپین اول با نام STAC4713 که از نوامبر ۲۰۲۵ رصد شده و به گروه تهدید GOLD ENCOUNTER نسبت داده میشود، از طریق VPNهای آسیبپذیر SonicWall نفوذ اولیه انجام داده و ماشینهای مجازی Alpine Linux را با ابزارهایی نظیر AdaptixC2، Chisel و Rclone مستقر میکند. کمپین دوم با نام STAC3725 از آسیبپذیری CitrixBleed 2 (CVE-2025-5777) در محصولات NetScaler سوءاستفاده میکند و پس از نفوذ، ابزارهایی مانند Impacket، BloodHound و Metasploit را درون ماشین مجازی پنهان نصب مینماید.
گزارش Zscaler نشان میدهد Payouts King احتمالاً با وابستگان سابق باجافزار BlackBasta مرتبط است و از روشهای مشابهی چون بمباران هرزنامه، فیشینگ از طریق Microsoft Teams و سوءاستفاده از ابزار Quick Assist استفاده میکند. این باجافزار از رمزنگاری AES-256 در حالت CTR به همراه RSA-4096 بهره میبرد و برای فرار از تحلیل، از مکانیزمهای پیچیده مبهمسازی (obfuscation) استفاده میکند. Sophos به سازمانها توصیه کرده است نصبهای غیرمجاز QEMU، وظایف زمانبندیشده (scheduled tasks) مشکوک با دسترسی SYSTEM، و تونلهای SSH خروجی روی پورتهای غیراستاندارد را به دقت رصد کنند.
کلمات کلیدی : باجافزار Payouts King, شبیهساز QEMU, ماشین مجازی پنهان, آسیبپذیری CitrixBleed 2, فرار از امنیت نقطه پایانی, گروه تهدید GOLD ENCOUNTER

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.