Το SLEEPWALKER backdoor είναι ένα νέο, εξαιρετικά εξελιγμένο κακόβουλο λογισμικό για Windows που παραμένει εντελώς αδρανές στη μνήμη έως ότου λάβει ένα ειδικά διαμορφωμένο network packet — και τότε εκτελεί εντολές γραμμένες σε μια μοναδική γλώσσα bytecode 23 εντολών. Ο ανεξάρτητος ερευνητής κακόβουλου λογισμικού Dominik Reichel, πρώην μέλος της ομάδας Palo Alto Networks Unit 42, τεκμηρίωσε για πρώτη φορά αυτό το προηγουμένως άγνωστο implant, αναδεικνύοντας μια εξαιρετικά στοχευμένη και καλά χρηματοδοτούμενη επιχείρηση κυβερνοκατασκοπείας.

Το δείγμα που αναλύθηκε είναι ένα ανυπόγραφο 64-bit Windows DLL μεγέθους 59.904 bytes, σχεδιασμένο να φορτώνεται μέσω DLL side-loading στη διεργασία ERAAgent.exe, το εκτελέσιμο αρχείο του ESET Management Agent. Το αρχείο μιμείται την dpapi.dll της Microsoft, εξάγοντας τις ίδιες επτά συναρτήσεις προστασίας δεδομένων με την αυθεντική βιβλιοθήκη συστήματος, ενώ φέρει και πληροφορίες έκδοσης αντιγραμμένες από τον ESET Management Agent. Αυτή η τεχνική καμουφλάζ καθιστά εξαιρετικά δύσκολο τον εντοπισμό του από εργαλεία παρακολούθησης.
Ένα από τα πιο εντυπωσιακά χαρακτηριστικά του SLEEPWALKER είναι η πλήρης απουσία ενσωματωμένων domains, διευθύνσεων IP ή URL μέσα στο αρχείο. Το backdoor δεν πραγματοποιεί καμία εξερχόμενη σύνδεση, επιτρέποντας σε ένα μολυσμένο σύστημα να φαίνεται καθαρό στα εργαλεία παρακολούθησης που ελέγχουν για συνδέσεις με γνωστή κακόβουλη υποδομή. Αυτό το χαρακτηριστικό το καθιστά ιδιαίτερα επικίνδυνο σε περιβάλλοντα με αυστηρή παρακολούθηση δικτύου.
Δείτε επίσης: Zbtlink Routers: Backdoor σε 20+ μοντέλα ανοίγει root shell
Πώς λειτουργεί το SLEEPWALKER Backdoor στη μνήμη
Η ενσωματωμένη διαμόρφωση του SLEEPWALKER αποκρυπτογραφείται με AES-256-CCM σε μία μόνο εντολή που κατευθύνει το backdoor να παρακολουθεί κάθε network interface επ’ αόριστον, αναμένοντας το ειδικό πακέτο ενεργοποίησης. Ο listener καταγράφει όλη την κίνηση που διέρχεται από κάθε παρακολουθούμενη διεπαφή, συμπεριλαμβανομένης της κίνησης που απευθύνεται σε άλλες μηχανές. Αυτό σημαίνει ότι ένα gateway, ένας VPN server ή ένας host που γεφυρώνει δύο τμήματα δικτύου θα μπορούσε να υποκλέψει ένα trigger που προορίζεται για διαφορετική μηχανή.
Οι εντολές παραδίδονται ως bytecode και όχι ως αναγνώσιμο κείμενο, καθιστώντας εξαιρετικά δύσκολη την ανάκτηση του κλειδιού κρυπτογράφησης. Τα opcodes παράγονται σε μορφή μοναδική για αυτό το αρχείο. Ο Reichel σημείωσε ότι αυτή η προσέγγιση είναι ενδεικτική μιας στοχευμένης, καλά χρηματοδοτούμενης επιχείρησης και όχι μιας ευκαιριακής επίθεσης. Η ανάλυση βασίστηκε σε ένα μόνο binary που παρασχέθηκε χωρίς πλαίσιο συλλογής, και ο ερευνητής δεν μπόρεσε να αποδώσει το δείγμα σε κάποιον γνωστό παράγοντα απειλής.
Το SLEEPWALKER ελέγχει μόνο το host process name, όχι την υπογραφή ή τη διαδρομή της. Η εγγραφή του αρχείου στον κατάλληλο κατάλογο απαιτεί δικαιώματα local administrator που ο χειριστής πρέπει ήδη να διαθέτει, ενώ το backdoor βασίζεται στο πλαίσιο ασφαλείας του host process αντί να αποκτά αυτόνομα αυτά τα δικαιώματα. Αυτό σημαίνει ότι λειτουργεί ως post-compromise implant και όχι ως αρχικό σημείο εισόδου.

Οι 23 εντολές του SLEEPWALKER και οι μέθοδοι μεταφοράς
Οι 23 εντολές του SLEEPWALKER καλύπτουν προγραμματισμό εργασιών, διάφορες μεθόδους μετακίνησης δεδομένων, σταδιακή παράδοση αρχείων με επαλήθευση μέσω SHA-256 hash πριν από την εκτέλεση και άμεση εκτέλεση κώδικα στη μνήμη. Χρησιμοποιούν έξι μεθόδους μεταφοράς: TCP, UDP, ICMP, SMB named pipes με πλευρική κίνηση με διαπιστευτήρια, raw promiscuous capture και το VMware Virtual Machine Communication Interface (VMCI). Αξίζει να σημειωθεί ότι καμία εντολή δεν γράφει στο δίσκο, οπότε οποιαδήποτε δεδομένα αναμένεται να βρεθούν σε ένα παραβιασμένο σύστημα πρέπει να τοποθετηθούν εκεί από άλλο στοιχείο.
Η χρήση του VMCI είναι ιδιαίτερα αξιοσημείωτη: η κίνηση VMCI διέρχεται μέσω του επιπέδου εικονικοποίησης αντί για έναν network adapter, πράγμα που σημαίνει ότι μια καταγραφή πακέτων μεταξύ δύο μηχανών θα την χάσει εντελώς. Η ομάδα UNC3886 χρησιμοποίησε VMCI sockets για persistence μεταξύ παραβιασμένων ESXi hosts και των virtual machines τους σε εισβολές που τεκμηρίωσε η Mandiant. Αυτή η ομοιότητα τεχνικής δεν αποδεικνύει σύνδεση, αλλά υποδηλώνει ότι οι δημιουργοί του SLEEPWALKER γνωρίζουν καλά τις προηγμένες τεχνικές αποφυγής εντοπισμού.
Δείτε επίσης: Το Backdoor FlutterShell διαδίδεται στο macOS μέσω κακόβουλων διαφημίσεων Google και YouTube
Ο μηχανισμός DLL side-loading αποτελεί τον μοναδικό μηχανισμό persistence του backdoor, με το DLL να επαναφορτώνεται κάθε φορά που ξεκινά η υπηρεσία ESET Management Agent. Αυτό το side-loading βασίζεται στη σειρά αναζήτησης DLL των Windows και όχι σε κάποιο ελάττωμα του λογισμικού της ESET, πράγμα που σημαίνει ότι δεν υπάρχει κάτι να διορθωθεί με patch. Η απόκριση σε μια επιβεβαιωμένη μόλυνση περιλαμβάνει incident response και πλήρη ανακατασκευή του συστήματος.
Γιατί το SLEEPWALKER Backdoor είναι τόσο δύσκολο να εντοπιστεί
Η αρχιτεκτονική του SLEEPWALKER έχει σχεδιαστεί με γνώμονα τη μέγιστη αποφυγή εντοπισμού. Η απουσία εξερχόμενων συνδέσεων, η χρήση bytecode αντί για αναγνώσιμες εντολές, η μίμηση νόμιμης βιβλιοθήκης συστήματος και η ενεργοποίηση μόνο μέσω ειδικά διαμορφωμένου πακέτου δικτύου δημιουργούν ένα εξαιρετικά δύσκολο προφίλ εντοπισμού. Τα παραδοσιακά εργαλεία EDR και SIEM που βασίζονται στην παρακολούθηση εξερχόμενης κίνησης ή γνωστών indicators of compromise (IoC) θα αδυνατούσαν να εντοπίσουν αυτό το implant.
Επιπλέον, το γεγονός ότι το SLEEPWALKER δεν γράφει ποτέ στο δίσκο κατά τη διάρκεια της εκτέλεσής του σημαίνει ότι η forensic ανάλυση μετά από ένα περιστατικό θα βρει ελάχιστα ίχνη δραστηριότητας. Η χρήση SHA-256 για επαλήθευση αρχείων πριν από την εκτέλεση υποδηλώνει επίσης ότι οι δημιουργοί του έχουν λάβει μέτρα για να αποτρέψουν την εκτέλεση παραποιημένου κώδικα, γεγονός που αποκαλύπτει υψηλό επίπεδο επαγγελματισμού. Σύμφωνα με το The Hacker News, η ανάλυση του δείγματος αποκάλυψε ότι πρόκειται για ένα από τα πιο εξελιγμένα backdoors που έχουν τεκμηριωθεί τελευταία.
Δείτε επίσης: Η Alibaba απαγορεύει το Claude Code λόγω υποτιθέμενου κινδύνου backdoor
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Για τους οργανισμούς που χρησιμοποιούν ESET Management Agent ή παρόμοια εργαλεία διαχείρισης ασφαλείας, η ανακάλυψη του SLEEPWALKER υπογραμμίζει την ανάγκη για τακτικό έλεγχο ακεραιότητας αρχείων DLL στους καταλόγους εγκατάστασης. Η παρακολούθηση για ανώμαλες φορτώσεις DLL, ιδιαίτερα αυτών που μιμούνται βιβλιοθήκες συστήματος, αποτελεί κρίσιμο μέτρο άμυνας. Επιπλέον, η ανάλυση network traffic σε επίπεδο packet capture — και όχι μόνο σε επίπεδο ροής — μπορεί να βοηθήσει στον εντοπισμό ασυνήθιστων πακέτων που θα μπορούσαν να αποτελούν triggers ενεργοποίησης.
