Новый троян Abyssos: модульный инструмент с функциями кражи данных и удалённого управления

remote access Trojan

В конце июня 2026 года аналитики зафиксировали новое семейство вредоносных программ, получившее название Abyssos. Это модульный троян удалённого доступа, написанный на C++. Он предоставляет злоумышленникам широкий набор возможностей: от кражи учётных данных и выгрузки файлов до удалённого управления рабочим столом через протокол VNC. Программа находится в активной разработке, о чём свидетельствует появление нескольких версий с разными методами обфускации. Постоянные изменения направлены на то, чтобы обходить антивирусные средства и затруднять анализ со стороны исследователей. Судя по функциональности, Abyssos предназначен для целевых атак, в которых злоумышленникам требуется длительный контроль над заражённым компьютером.

Описание

После проникновения в систему Abyssos выполняет ряд подготовительных действий. Он собирает сведения о компьютере: архитектуру процессора, имя устройства, имя пользователя, уровень привилегий, публичный IP-адрес и страну. Затем троян устанавливает зашифрованное соединение с командным сервером и отправляет эти данные. Далее заражённая машина переходит в режим ожидания команды. Командный сервер может управлять процессами (завершать, приостанавливать, возобновлять), работать с файлами (копировать, удалять, перемещать, архивировать), перехватывать содержимое буфера обмена и нажатия клавиш, изменять системный файл hosts и даже перезагружать или выключать компьютер. Также поддерживается выполнение произвольных файлов, в том числе скриптов PowerShell, и запуск браузеров с подменёнными файлами cookie для перехвата активных сессий.

Особенностью Abyssos является механизм защиты от повторного запуска. Троян создаёт объект синхронизации, имя которого включает случайно сгенерированный идентификатор и суффикс, зависящий от прав текущего пользователя. Если в командной строке указан параметр, запрашивающий права администратора, троян использует соответствующий суффикс даже при отсутствии реальных привилегий. Это позволяет атакующему гибко управлять экземплярами вредоносной программы и избегать конфликтов при множественном заражении.

Для защиты от анализа Abyssos применяет обфускацию - запутывание исполняемого кода, из-за которого его сложно изучить вручную или с помощью автоматических средств. Как показало исследование Zscaler ThreatLabz, троян использует несколько приёмов: преобразование потока управления, добавление ложных ветвлений, шифрование строковых констант и числовых значений. Дополнительно программа проверяет, не запущена ли она в виртуальной среде. При обнаружении признаков гипервизора (например, VMware, VirtualBox или KVM) Abyssos немедленно завершает работу. Это усложняет работу аналитиков, которые используют песочницы для автоматического анализа вредоносных программ. Впрочем, не все образцы включают эту защиту: последняя версия вообще от неё отказалась, что может быть связано со стремлением сократить количество ложных срабатываний на реальных машинах. Некоторые экземпляры также содержат проверки на наличие процессов, характерных для средств виртуализации, что дополнительно снижает вероятность анализа.

Сетевые коммуникации трояна построены на собственном протоколе поверх TCP. Все данные, которыми обмениваются заражённый компьютер и командный сервер, шифруются. Пакеты содержат размер полезной нагрузки, случайное значение для шифрования, сами данные и проверочную метку. Это позволяет скрыть содержимое трафика от систем мониторинга и затрудняет перехват управляющих команд. Дополнительно загружаемые модули имеют второй уровень шифрования, что препятствует их изучению при перехвате. Поскольку троян постоянно поддерживает связь с сервером, он отправляет периодические сигналы, чтобы сервер знал, что машина всё ещё под контролем. Каждый пакет снабжён меткой подлинности, поэтому повреждённые или поддельные данные игнорируются. Такая схема осложняет обнаружение вредоносной активности на основе анализа сетевого трафика.

Функционально Abyssos близок к инструментам, которые используют после первоначального взлома для закрепления в системе и расширения контроля. Троян умеет обходить контроль учётных записей Windows (UAC) через легитимные системные компоненты, что позволяет получать права администратора. Отдельная команда запускает на заражённой машине браузер с подменой файлов cookie, из-за чего злоумышленник может перехватить активные сессии пользователя. Поддерживаются самые распространённые браузеры, включая Chrome, Firefox, Opera, Edge и другие. Также есть функция удалённого рабочего стола: она передаёт скриншоты экрана в реальном времени и позволяет имитировать движения мыши и нажатия клавиш. Помимо этого, троян может скрытно записывать экран и настраивать качество изображения. Все эти возможности делают Abyssos опасным инструментом для мониторинга действий пользователя и сбора конфиденциальной информации. Злоумышленник получает практически полный контроль над компьютером, что позволяет ему действовать от имени жертвы.

Отдельного внимания заслуживают модули, которые троян загружает по команде с сервера. Среди них - клавиатурный шпион, похититель сохранённых паролей из браузеров Chrome и Firefox, сканер локальной сети для поиска контроллера домена, модуль повышения привилегий до системного уровня и сканер уязвимостей. Некоторые модули находятся в стадии разработки, но их наличие показывает, что операторы планируют расширять возможности. Загрузка модулей происходит динамически, поэтому состав функций конкретного экземпляра может отличаться. По сути, Abyssos превращается в постоянно расширяемую платформу для различных вредоносных сценариев. Например, сканер уязвимостей позволяет обнаруживать слабые места в защите сети, а модуль сбора паролей автоматически извлекает сохранённые учётные данные из популярных браузеров. Модуль повышения привилегий помогает перехватить управление доменом, если заражённая машина имеет соответствующие права.

Появление Abyssos указывает на продолжающуюся тенденцию к созданию многофункциональных вредоносных программ, которые сочетают удалённое администрирование и кражу данных. Активная разработка, регулярные обновления и использование обфускации говорят о том, что операторы намерены совершенствовать инструмент. Атаки с использованием таких троянов могут привести к утечке коммерческой тайны, персональных данных клиентов, учётных записей и финансовой информации. Злоумышленники, получив удалённый доступ, часто устанавливают дополнительные вредоносные программы, такие как программы-вымогатели. Организациям стоит уделить внимание защите конечных точек, ограничению привилегий пользователей и мониторингу подозрительной сетевой активности. Регулярное обновление операционных систем и приложений, использование двухфакторной аутентификации и обучение сотрудников правилам безопасности снижают риск заражения. Комплексный подход к защите позволяет минимизировать последствия даже в случае проникновения подобного трояна.

Индикаторы компрометации

IPv4

  • 209.99.184.223
  • 213.145.86.42

SHA256

  • 52b400c5be1557a8df146f62fde76d906e7e0a92ed76788717ef61c758f315aa
  • ca94d95413210a2a325155740eb8a5c58627ad5c4e704478621e7fc8165fe173

Комментарии: 0