Abyssos RAT là một trojan truy cập từ xa (RAT) mới cho phép kẻ tấn công chiếm quyền kiểm soát các hệ thống Windows bị nhiễm. Phần mềm độc hại này có khả năng đánh cắp thông tin đăng nhập, thu thập tệp và mở các phiên xem từ xa.
Thiết kế dạng module của Abyssos cho phép kẻ điều hành bổ sung thêm chức năng sau khi đã xâm nhập thành công vào hệ thống. Các nhà nghiên cứu tại Zscaler đã xác định và theo dõi phần mềm độc hại này, nhận thấy nó xuất hiện lần đầu vào cuối tháng 6 năm 2026 và vẫn đang trong quá trình phát triển.
Tổng quan về Abyssos RAT
Kẻ điều hành Abyssos có thể gửi lệnh thông qua một kết nối được mã hóa, thu thập thông tin chi tiết về máy tính nạn nhân và truy xuất các module bổ sung. Mặc dù phương thức lây nhiễm ban đầu và các kỹ thuật khai thác cụ thể chưa được xác định, nhưng các mẫu Abyssos được phát hiện cho thấy sự tinh vi trong việc né tránh phân tích và phát hiện.
Zscaler báo cáo rằng họ đã tìm thấy nhiều phiên bản của Abyssos với các biện pháp bảo vệ thay đổi liên tục. Điều này cho thấy các nhà phát triển đang tích cực cải tiến nó để làm cho việc phân tích và phát hiện trở nên khó khăn hơn. Abyssos có thể gây ra rủi ro rộng lớn, cho phép kẻ tấn công tìm kiếm tệp, thu thập dữ liệu trình duyệt, ghi lại màn hình, thực thi lệnh hoặc di chuyển sang các tài khoản và hệ thống có giá trị cao hơn.
Khả năng mở rộng và module RDPWRAP
Một trong những tính năng đáng chú ý của Abyssos là sự hiện diện của một module có tên RDPWRAP. Module này có thể liên quan đến thư viện mã nguồn mở rdpwrap, vốn được sử dụng để cho phép nhiều phiên Remote Desktop Protocol (RDP) trên một hệ thống Windows.
Khi được lệnh từ máy chủ điều khiển và chỉ huy (C2), Abyssos sẽ ghi module này vào thư mục tạm thời của Windows dưới một tên ngẫu nhiên bắt đầu bằng “rdp”. Sau đó, nó thực thi các hàm xuất có tên abyss và GetRdpWrapText, gửi bất kỳ kết quả đầu ra nào trở lại cho kẻ điều hành. Module này được mã hóa bằng AES-CBC trước khi gửi đi, tạo thêm một rào cản cho những người phòng thủ khi kiểm tra lưu lượng mạng hoặc các tệp.
Sự hiện diện của module RDPWRAP cho thấy nỗ lực của kẻ tấn công nhằm mở rộng khả năng kiểm soát trên thiết bị đã bị xâm nhập. Điều này đặc biệt đáng lo ngại khi các cuộc tấn công điều khiển máy tính từ xa ẩn danh ngày càng phổ biến, nơi các tính năng điều khiển từ xa có thể được kết hợp với việc đánh cắp thông tin xác thực để duy trì hoạt động xâm nhập một cách bí mật.
Chức năng và Kỹ thuật Tinh vi
Abyssos hỗ trợ các phiên VNC ẩn, ghi lại màn hình, remote shell, truyền tệp và quản lý tiến trình. Khả năng liên quan đến RDPWRAP bổ sung thêm một con đường tiềm năng để tương tác với hệ thống nạn nhân. Sự kết hợp này có thể biến một cuộc lây nhiễm cơ bản thành một điểm truy cập kéo dài, khó điều tra hơn.
Phần mềm độc hại sử dụng một giao thức TCP tùy chỉnh và mã hóa AES-GCM cho hầu hết các giao tiếp với máy chủ C2 của nó. Sau khi khởi động, nó thu thập các chi tiết máy chủ như tên máy tính, tên người dùng, đặc quyền, phiên bản Windows, địa chỉ IP công cộng và vị trí, sau đó gửi thông tin này để đăng ký thiết bị.
Các lệnh của Abyssos có khả năng sao chép, xóa, lưu trữ, tải lên và tải xuống tệp. Nó cũng có thể chụp nội dung clipboard và thao tác gõ phím, truy xuất ảnh chụp màn hình, dừng hoặc khởi động lại tiến trình, và thực thi các chương trình đã tải xuống. Một tính năng đáng chú ý là khả năng mở Chrome với gỡ lỗi từ xa được bật và tải các cookie đã đánh cắp, một phương pháp có thể cho phép tội phạm mạng chiếm quyền kiểm soát một phiên trình duyệt đã được xác thực.
Các module mở rộng và kỹ thuật né tránh
Phần mềm độc hại này có thể tải xuống các module bổ sung cho chức năng ghi nhật ký bàn phím (keylogging), khôi phục thông tin xác thực của Chrome và Firefox, thu thập cookie, khám phá bộ điều khiển miền (domain-controller discovery), quét lỗ hổng và cố gắng nâng cao đặc quyền. Bộ công cụ có thể mở rộng này tương tự như mối nguy hiểm từ các chiến thuật né tránh của trình tải tệp (fileless loader), vì các nhóm bảo mật có thể phải đối mặt với một tập hợp các khả năng thay đổi thay vì một tệp độc hại cố định.
Abyssos cũng cố gắng gây khó khăn cho các nhà phân tích bằng cách kiểm tra máy ảo và các quy trình phân tích phổ biến, sau đó dừng hoạt động nếu phát hiện chúng. Mã nguồn sử dụng các thay đổi luồng điều khiển, giá trị được mã hóa và chuỗi ẩn, mặc dù các mẫu mới nhất được xem xét không bao gồm tất cả các kiểm tra này.
Nhìn chung, Abyssos là một framework hậu xâm nhập với quyền truy cập hệ thống tệp và các module có thể mở rộng. Các tổ chức điều tra hoạt động đáng ngờ trên Windows nên tìm kiếm các hành vi điều khiển từ xa không mong muốn, các module trong thư mục tạm thời và các kết nối đi bất thường được mã hóa. Việc đánh cắp cookie trình duyệt cần được xem xét như một sự cố bảo mật tài khoản, vì thay đổi mật khẩu đơn thuần có thể không chấm dứt phiên hoạt động của kẻ tấn công.
Các chỉ số thỏa hiệp (IoCs) liên quan đến Abyssos bao gồm:
- Các tệp nhị phân được đặt tên ngẫu nhiên trong thư mục tạm thời của Windows, bắt đầu bằng “rdp”.
- Các kết nối TCP tùy chỉnh với mã hóa AES-GCM đến máy chủ C2.
- Các module độc hại được mã hóa bằng AES-CBC.
Để phòng chống hiệu quả, các tổ chức nên tích hợp thông tin tình báo về mối đe dọa từ các nguồn uy tín. Điều này giúp phát hiện và ngăn chặn các cuộc tấn công mới trước khi chúng gây ảnh hưởng đến hoạt động kinh doanh.
Tìm hiểu thêm về các mối đe dọa và phân tích lỗ hổng mới nhất có tại báo cáo kỹ thuật Abyssos từ Zscaler.










