26 de agosto de 2026

SLEEPWALKER introduce una puerta trasera para Windows que solo despierta con un único paquete de red

SLEEPWALKER es una puerta trasera para Windows diseñada para permanecer inactiva hasta recibir un único paquete de red cifrado y a medida. Cuando llega, el implante descifra y ejecuta un bytecode propio, lo que reduce el rastro en red y complica la detección.

Entry image

Una nueva puerta trasera bautizada como SLEEPWALKER plantea un enfoque poco habitual en Windows: no llama a casa, no mantiene un canal permanente y no deja el típico ‘beaconing’ que suele delatar a muchas familias de malware. Permanece en silencio, residente en memoria, y solo se activa cuando recibe un único paquete de red construido a medida. Ese disparo basta para poner en marcha el implante y ejecutar acciones sin necesidad de que el sistema infectado inicie ninguna comunicación previa.

El corazón del diseño está en cómo interpreta las órdenes. En vez de comandos en texto o estructuras fáciles de inspeccionar, el paquete transporta un pequeño programa en bytecode, perteneciente a un lenguaje propio con 23 instrucciones. Ese mini lenguaje permite encadenar tareas, mover información, recibir etapas adicionales y ejecutar código en memoria. La idea resulta clara: minimizar indicadores en red hasta el último momento y trasladar la lógica a un formato menos evidente para herramientas de inspección tradicionales.

El camuflaje también apunta a la discreción. La muestra analizada se presenta como una DLL de 64 bits que suplanta a dpapi.dll y exporta las mismas siete funciones que cabría esperar del nombre, además de falsear metadatos de versión para aparentar legitimidad, incluso con una apariencia ligada a ESET. El implante busca cargarse mediante DLL side-loading dentro de ERAAgent.exe, el ejecutable del ESET Management Agent usado en despliegues de ESET PROTECT y ESET PROTECT On-Prem. Para reforzar el control, solo ‘despierta’ si el proceso anfitrión coincide con el esperado.

La configuración interna se protege con AES-256-CCM y, en el caso descrito, se reduce a una instrucción de arranque que ordena vigilar interfaces de red de forma indefinida. Desde ahí, puede inspeccionar tráfico en modo promiscuo y evaluar paquetes a nivel de contenido bruto, un detalle que permite esconder el disparador dentro de tráfico IP que, a simple vista, podría parecer rutinario. También existe un canal alternativo para transportar disparadores en consultas DNS, aunque en la muestra no aparecía activado.

La puerta trasera contempla varios transportes para comunicación y entrega de tareas, incluidos TCP, UDP, ICMP, SMB named pipes y un canal VMCI de VMware entre huésped y host. En ese repertorio hay un matiz delicado: para facilitar acceso no autenticado a tuberías con nombre, el malware puede modificar valores del registro de Windows como EveryoneIncludesAnonymous y NullSessionPipes, rebajando la postura de seguridad del equipo. Esos cambios, eso sí, requieren permisos de administrador locales, y el código analizado no confirma por sí mismo una vía de escalada de privilegios.

No hay víctimas confirmadas, ni sectores, ni países, ni infraestructura atribuida, y el análisis público parte de una sola muestra sin telemetría asociada a incidentes. Aun así, el planteamiento encaja con operaciones dirigidas: reduce la huella de red, evita dependencias de un C2 fijo y puede esperar el momento oportuno para activarse.

Para equipos de seguridad, las medidas más inmediatas pasan por auditar endpoints con ESET Management Agent y comprobar si aparece una dpapi.dll inesperada en el mismo directorio que ERAAgent.exe. También conviene buscar la presencia de dpapisvc.dll junto al ejecutable, un nombre que no se corresponde con un componente estándar de Windows en los detalles descritos. Los investigadores han publicado reglas YARA y utilidades de escaneo en modo solo lectura para confirmar coincidencias por hash y artefactos característicos.

Si se sospecha de actividad, resulta clave revisar y corregir, comparando con una línea base, los valores EveryoneIncludesAnonymous y NullSessionPipes. En paralelo, ayuda endurecer la carga de DLL y recortar la superficie de side-loading con controles de integridad en directorios de aplicaciones y políticas que limiten cargas desde rutas no esperadas. La telemetría de carga de módulos y de cambios de configuración de red puede marcar la diferencia, sobre todo para detectar procesos que activen modo promiscuo o capturas anómalas.

Cualquier hallazgo conviene tratarlo como un incidente de alcance desconocido. SLEEPWALKER está pensado para ejecutar cargas en memoria y recibir tareas por etapas, así que la respuesta debe incluir análisis forense y una revisión seria de permisos en los directorios donde residen componentes del agente de ESET, evitando escrituras no autorizadas que habiliten el side-loading. También gana peso la visibilidad del tráfico interno, porque el primer disparador podría requerir proximidad a la red objetivo y la detección en segmentación, y en tráfico este a oeste, puede ser el primer aviso.

Más información

La entrada SLEEPWALKER introduce una puerta trasera para Windows que solo despierta con un único paquete de red se publicó primero en Una Al Día.



☞ El artículo completo original de Hispasec lo puedes ver aquí

No hay comentarios.:

Publicar un comentario