- Исследователь Доминик Райхель обнаружил SLEEPWALKER, тихий вредоносный имплант, замаскированный под агента ESET
- Он не содержит вредоносного кода, активируется только после получения специально созданных сетевых сигналов
- Вероятно, это государственный проект, нацеленный на конкретных жертв; активные кампании пока не подтверждены
Исследователи безопасности обнаружили новую и довольно необычную вредоносную программу.
Большинство вредоносных программ имеют встроенный, заранее определенный набор инструментов и функций: снятие отпечатков пальцев системы, картирование сети, кража данных, кейлоггинг, создание снимков экрана, подключение к камере и микрофону. Заражая машину, они сначала пытаются позвонить домой, используя подключение к Интернету устройства, и ждут инструкций о том, какие функции использовать.
Но исследователь безопасности Доминик Райхель обнаружил нечто совершенно иное: вредоносное ПО, не содержащее ничего из вышеперечисленного, предназначенное для того, чтобы оставаться почти полностью бесшумным, пока его не «разбудят». Он назвал его SLEEPWALKER.
Нет активных кампаний
Этот имплантат не содержит вредоносного кода и, следовательно, ничего, что могло бы быть отмечено защитным программным обеспечением. Он прячется на виду, маскируясь под законный компонент Windows для агента управления ESET. Это позволяет ему запускаться из доверенного приложения, а не быть отдельной программой, которая может вызвать пристальное внимание.
SLEEPWALKER прослушивает сетевой трафик в поисках специально созданного сигнала и просыпается только при его получении. Этот сигнал также «учит» вредоносное ПО тому, что оно может делать — планировать различные действия, взаимодействовать с другими системами, получать дополнительные программы и даже выполнять код.
По словам Райхеля, вредоносное ПО было отправлено на VirusTotal где-то в прошлом году. Он не был обнаружен ни в одной активной кампании, и нет подтвержденных жертв, отраслей, стран или организаций, связанных с образцом. Райхель также подчеркнул, что неизвестно, как вредоносная программа изначально попала в среду репортера, кто ее запускает и какие дополнительные инструменты могли ее сопровождать.
Он также сказал, что код несколько «груб по краям». Несмотря на свой необычный дизайн, он имеет несколько недостатков, которые могут указывать на то, что работа над SLEEPWALKER еще не завершена. Однако он не знает, существуют ли более новые варианты.
Тем не менее, учитывая природу вредоносного ПО, Райхель не считает, что оно создано для неизбирательных атак. Вместо этого, скорее всего, он был разработан национальными государствами с конкретными целями.
Через Зарегистрируйтесь