SLEEPWALKER là một backdoor cho Windows được thiết kế để hoạt động một cách âm thầm cho đến khi nhận được một gói mạng được chế tạo đặc biệt từ kẻ tấn công. Thay vì liên lạc về một máy chủ lệnh cố định, SLEEPWALKER ẩn mình bên trong một tiến trình quản lý đáng tin cậy, giảm thiểu hoạt động mạng mà các chuyên gia phòng thủ có thể phát hiện.
Tổng quan về SLEEPWALKER
Malware này sử dụng kỹ thuật DLL side-loading, cho phép một chương trình hợp pháp tải một tệp hỗ trợ độc hại được đặt cùng vị trí. SLEEPWALKER xuất hiện trong các cuộc tấn công sideloading trên Windows gần đây, với điểm khác biệt là bổ sung một trình kích hoạt thụ động và một ngôn ngữ lệnh tùy chỉnh cho các lệnh sau này. Các nhà phân tích tại R136a1 đã xác định được malware này sau khi kiểm tra một mẫu đáng ngờ.
Hiện tại, mã độc này chưa thể liên kết với một nhóm đe dọa đã biết hoặc một nạn nhân đã được xác nhận. Bằng chứng cho thấy đây là một cuộc xâm nhập có chủ đích thay vì một chiến dịch gửi thư rác quy mô lớn. Việc triển khai yêu cầu tệp độc hại phải được đặt cạnh agent quản lý, và thường cần kẻ tấn công có khả năng truy cập vào mạng của nạn nhân.
Sau khi được kích hoạt, backdoor có thể nhận các tác vụ tiếp theo thông qua TCP, UDP, ICMP, SMB named pipes, raw packets, hoặc kênh VMCI của VMware. VMCI cho phép truyền thông giữa các máy ảo và máy chủ mà không cần đi qua bộ điều hợp mạng vật lý. Các nỗ lực tương tự nhằm tích hợp điều khiển từ xa vào phần mềm đáng tin cậy đã xuất hiện trong cơ chế cập nhật của C2Looper.
Cơ chế hoạt động và Kích hoạt
SLEEPWALKER là một thư viện 64-bit cho Windows, giả dạng thành một thành phần của ESET Management Agent. Khi tiến trình agent khởi động, thư viện độc hại sẽ kiểm tra tên tiến trình máy chủ. Nếu trùng khớp, nó sẽ khởi động một tiến trình worker, giải mã chỉ dẫn khởi động và bắt đầu giám sát lưu lượng mạng. Chỉ dẫn tích hợp yêu cầu implant giám sát mọi giao diện mạng khả dụng vô thời hạn.
Malware này không mở một cổng lắng nghe hiển thị hoặc gửi một beacon ban đầu, khác với các hoạt động được mô tả trong báo cáo về backdoor Mistic hoạt động trong bộ nhớ. Phần mềm quản lý chính hãng vẫn có thể hoạt động bình thường, điều này gây khó khăn cho việc phản ứng sự cố ban đầu.
Trình kích hoạt được kiểm tra dựa trên nhiều điều kiện, bao gồm độ dài gói tin, checksum và mã hóa. Một kiểm tra thất bại sẽ không tạo ra phản hồi nào. Gói tin hợp lệ sẽ được giải mã và chuyển đến một trình thông dịch nhỏ gọn, với 23 chỉ dẫn cho việc lập lịch, staging, giao tiếp và thực thi chỉ trong bộ nhớ.
Malware này còn chứa một khả năng kích hoạt dựa trên DNS, mặc dù nó không được bật trong cấu hình khởi động đã phân tích. Nếu được sử dụng trong một bản dựng khác hoặc một tác vụ sau này, các truy vấn DNS được định dạng đặc biệt có thể mang các chỉ dẫn được mã hóa qua các mạng cho phép DNS trong khi hạn chế các lưu lượng khác. Điều này làm cho các mẫu DNS bất thường trở nên đáng xem xét.
Khả năng và Rủi ro Tấn công
Các tùy chọn sau kích hoạt của SLEEPWALKER làm tăng thêm rủi ro. Malware có thể staging mã resident trong bộ nhớ, xác minh nó bằng một hàm băm mật mã và thực thi nó mà không cần đặt một payload sẵn sàng trên đĩa. Nó có thể tạo các named pipe và sử dụng thông tin xác thực được cung cấp để giao tiếp với các hệ thống khác, mở ra một con đường tiềm năng cho việc di chuyển ngang (lateral movement).
Implant làm suy yếu các biện pháp bảo vệ cục bộ để tạo điều kiện truy cập named pipe ẩn danh dễ dàng hơn. Nó thay đổi các cài đặt Windows và cố gắng hoàn nguyên chúng sau đó, mặc dù báo cáo cảnh báo rằng quá trình dọn dẹp có thể loại bỏ một cài đặt đã tồn tại trước khi malware chạy. Các thay đổi này yêu cầu quyền quản trị viên, do đó mẫu phân tích không thể hiện cách để đạt được quyền truy cập nâng cao.
Việc không có máy chủ lệnh, tên miền hoặc URL được mã hóa cứng trong mẫu đã phân tích giúp hạn chế các phát hiện dựa trên tên miền đáng ngờ hoặc các kết nối đi bất thường. Một hồ sơ lưu lượng sạch không loại trừ khả năng hệ thống bị xâm nhập vì implant có thể chờ đợi lệnh một cách im lặng. Việc này làm tăng rủi ro bảo mật cho các tổ chức.
Biện pháp Phát hiện và Phòng ngừa
Các tổ chức nên điều tra việc tải thư viện từ các thư mục của management agent, xác thực chữ ký và hash tệp, và so sánh cài đặt SMB ẩn danh và named pipe với các cấu hình cơ sở đã được phê duyệt. Các đội ngũ cũng nên giám sát việc chụp gói tin thô, giám sát giao diện và việc tải thư viện theo tiến trình đáng ngờ. Những bài học này được nhấn mạnh bởi trường hợp backdoor sideloading HoneyMyte.
R136a1 đã phát hành một quy tắc phát hiện và một trình quét PowerShell chỉ đọc, kiểm tra các tệp và cấu hình hiện có. Do phân tích chỉ bao gồm một tệp nhị phân mà không có telemetry sự cố, phương thức phân phối, cơ sở hạ tầng, nạn nhân và kẻ tấn công vẫn chưa được biết. Tuy nhiên, mô hình kích hoạt âm thầm của nó đòi hỏi việc săn lùng và ngăn chặn nhanh chóng khi các chỉ số được liệt kê xuất hiện.
Chỉ số Compromise (IoCs)
Các nhà phân tích đã phát hành một quy tắc phát hiện và một trình quét PowerShell. Lưu ý rằng các địa chỉ IP và tên miền được làm mờ (ví dụ: [.]) để tránh phân giải hoặc liên kết ngoài không mong muốn. Chỉ nên phục hồi lại định dạng ban đầu trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.
Để ngăn chặn sự cố do điều tra chậm trễ, các tổ chức có thể nâng cao khả năng phát hiện của mình với tình báo mối đe dọa từ 15.000 SOC bằng cách tích hợp tra cứu TI vào SOC của bạn. Điều này giúp đẩy nhanh quá trình ứng phó và giảm thiểu mối đe dọa mạng.
Để tìm hiểu thêm về các kỹ thuật và chỉ số liên quan, có thể tham khảo báo cáo phân tích chi tiết về backdoor này:










