Обнаружен бэкдор SLEEPWALKER, скрывающийся внутри процесса ESET Management Agent

information security

В начале 2026 года при разборе накопленной коллекции вредоносных программ обнаружен новый образец, получивший название SLEEPWALKER. Это пассивный бэкдор - вредоносная программа, которая открывает скрытый доступ к системе, но не проявляет активности до получения специального сигнала извне. Такой подход делает её практически невидимой для средств мониторинга.

Описание

Файл маскируется под системную библиотеку Windows dpapi.dll, предназначенную для защиты данных, и рассчитан на загрузку в процесс ERAAgent.exe - исполнительный модуль агента ESET Management Agent. Этот агент используется для подключения компьютеров к платформе управления ESET PROTECT и применяется на множестве корпоративных машин. Бэкдор проверяет только имя процесса, но не его подпись и путь, поэтому активируется, только если процесс называется ERAAgent.exe. Подмена библиотеки в каталоге приложения - известный метод под названием боковая загрузка DLL, который позволяет вредоносному коду выполняться в контексте доверенного компонента.

Бэкдор, как показало исследование, не содержит встроенной полезной нагрузки и не обращается к фиксированным серверам. Вместо этого он переводит сетевой интерфейс в режим перехвата всего проходящего трафика и ожидает единственный пакет с особым признаком, так называемый magic packet. Только после получения такого пакета начинается расшифровка и исполнение присланной оператором программы.

Ключевая особенность SLEEPWALKER - собственный язык команд, включающий 23 инструкции. С их помощью оператор может планировать выполнение задач, передавать данные по протоколам TCP, UDP, ICMP, через именованные каналы Windows и даже через внутренний канал виртуальных машин VMware, известный как VMCI. Дополнительно предусмотрена доставка команд с помощью обычных DNS-запросов, однако в исследованном образце эта возможность отключена.

Помимо базовых операций, язык позволяет собирать программы из фрагментов в памяти, проверять их контрольную сумму и только затем запускать. Поддерживается выполнение кода непосредственно в памяти, без записи на диск, а также чтение зашифрованных задач из локальных файлов. Такая архитектура даёт оператору гибкие инструменты для развития атаки после первичного проникновения.

Для доставки первого управляющего пакета атакующему необходимо иметь возможность отправить его в сеть жертвы. Межсетевые экраны и преобразование адресов обычно блокируют такой трафик из интернета, поэтому наиболее вероятен сценарий, когда оператор уже находится внутри периметра либо использует дополнительную точку входа. DNS-канал, присутствующий в коде, потенциально способен обойти это ограничение, но в исследованном образце он не задействован.

Команды передаются не в виде читаемого текста, а в виде байт-кода, который понимает только эта вредоносная программа. Расшифровка с помощью восстановленного ключа даёт лишь последовательность опкодов, не поддающуюся интерпретации без детального изучения внутреннего языка. Таким образом, даже перехватив и расшифровав трафик, аналитик не сможет быстро понять, какие действия собирается выполнить бэкдор.

Вредоносная программа также ослабляет защиту хоста. Она включает анонимный доступ к файловым ресурсам SMB и создаёт именованные каналы с правами для всех пользователей, включая гостевые учётные записи. Это позволяет оператору подключаться к каналу управления без ввода учётных данных. При этом попытки откатить изменения не всегда корректны: могут быть удалены записи реестра, существовавшие до заражения.

Реализация бэкдора, по словам автора анализа, не является образцовой: в коде присутствуют слабые места и нарушения логики. Возможно, это ранняя версия, которую операторы могли дорабатывать. Связать SLEEPWALKER с какой-либо известной хакерской группировкой не удалось, поскольку похожие образцы в открытых источниках ранее не встречались.

Отсутствие исходящих соединений и открытых портов делает бэкдор невидимым для большинства систем мониторинга. Заражённая машина может не создавать подозрительного трафика до тех пор, пока оператор не отправит управляющий пакет. Это означает, что чистота сетевого журнала не гарантирует отсутствия заражения.

Для снижения риска целесообразно регулярно обновлять программное обеспечение, следить за целостностью файлов в каталогах приложений, ограничивать число пользователей с правами администратора и использовать двухфакторную аутентификацию. Дополнительный контроль изменений в настройках сетевого доступа и реестра поможет выявить следы подобной активности.

На момент публикации не обнаружено других открытых упоминаний SLEEPWALKER. Это позволяет предположить, что вредоносная программа применяется в целевых атаках и может оставаться незамеченной длительное время. Отсутствие данных о кампаниях и операторе затрудняет оценку масштаба угрозы, а также не исключает появления новых модификаций.

Индикаторы компрометации

YARA

Комментарии: 0