
Wprowadzenie do problemu / definicja
SLEEPWALKER to nowo opisany backdoor dla systemów Windows, zaprojektowany do działania po wcześniejszym uzyskaniu dostępu do hosta. Jego wyróżnikiem jest pasywny model pracy: implant pozostaje uśpiony w pamięci i aktywuje się dopiero po odebraniu odpowiednio przygotowanego pakietu sieciowego.
Taki mechanizm znacząco utrudnia wykrycie, ponieważ złośliwe oprogramowanie nie musi inicjować klasycznej komunikacji wychodzącej z infrastrukturą dowodzenia i kontroli. W praktyce oznacza to niższy profil sieciowy oraz mniejszą liczbę oczywistych artefaktów widocznych dla narzędzi monitorujących ruch.
W skrócie
SLEEPWALKER został opisany jako 64-bitowa biblioteka DLL dla Windows, podszywająca się pod legalny plik systemowy dpapi.dll. Próbka ma być ładowana bocznie przez proces ERAAgent.exe powiązany z ESET Management Agent.
- nie zawiera osadzonych domen, adresów IP ani adresów URL,
- nie generuje własnych połączeń wychodzących,
- aktywuje się po odebraniu spreparowanego pakietu,
- wykonuje polecenia zapisane w autorskim formacie bytecode,
- wskazuje na ukierunkowane użycie po wcześniejszym przejęciu systemu.
Kontekst / historia
Opis zagrożenia pojawił się pod koniec sierpnia 2026 roku na podstawie analizy pojedynczej próbki dostarczonej bez pełnego kontekstu operacyjnego. Publicznie nie wskazano jednoznacznie sprawcy, ofiary, sektora ani regionu, a także nie potwierdzono skali wykorzystania implantu w realnych kampaniach.
SLEEPWALKER wpisuje się jednak w szerszy trend rozwoju pasywnych backdoorów, które ograniczają ślady sieciowe i utrudniają detekcję opartą na telemetrii połączeń zewnętrznych. Dodatkowym elementem jest użycie techniki DLL side-loading, która od lat pozostaje skuteczna tam, gdzie napastnik uzyskał już odpowiedni poziom kontroli nad hostem.
Analiza techniczna
Analizowana próbka to niepodpisana biblioteka DLL x64 o rozmiarze 59 904 bajtów. Malware podszywa się pod bibliotekę dpapi.dll i eksportuje siedem funkcji odpowiadających legalnemu komponentowi Windows. Dodatkowo zawiera zasoby wersji skopiowane z ESET Management Agent, co może zwiększać wiarygodność pliku podczas pobieżnej inspekcji.
Mechanizm uruchomienia opiera się na side-loadingu przez ERAAgent.exe. Nie oznacza to koniecznie wykorzystania konkretnej luki w samym produkcie, lecz nadużycie sposobu, w jaki Windows wyszukuje i ładuje biblioteki DLL. W praktyce atakujący musi wcześniej umieścić złośliwy plik we właściwej lokalizacji, co zwykle wymaga podwyższonych uprawnień lub wcześniejszego przejęcia maszyny.
Najbardziej nietypowym elementem SLEEPWALKER jest sposób aktywacji. Zaszyta konfiguracja ma być odszyfrowywana przy użyciu AES-256-CCM i uruchamiać bezterminowy monitoring wszystkich interfejsów sieciowych. Oznacza to, że implant może przechwytywać ruch widoczny na monitorowanych interfejsach, a więc potencjalnie odbierać także pakiety nieprzeznaczone bezpośrednio dla lokalnego hosta, jeśli działa na systemie pełniącym rolę pośredniczącą.
Polecenia nie są przesyłane jako czytelny tekst, lecz jako bytecode interpretowany wyłącznie przez ten konkretny implant. To istotnie utrudnia analizę zagrożenia, ponieważ nawet odzyskanie materiału szyfrującego nie daje od razu prostego wglądu w treść komend bez zrozumienia wewnętrznego interpretera.
Z opisu wynika, że język backdoora obejmuje 23 instrukcje. Umożliwiają one między innymi planowanie zadań, transfer danych, dostarczanie plików etapami z weryfikacją SHA-256 przed uruchomieniem oraz wykonanie kodu bezpośrednio w pamięci.
- obsługa komunikacji przez TCP, UDP i ICMP,
- wsparcie dla nazwanych potoków SMB,
- tryb przechwytywania surowych pakietów,
- obsługa VMware VMCI,
- alternatywny mechanizm wyzwalania oparty na DNS.
Szczególnie ważne jest wsparcie dla VMCI, ponieważ taki kanał może przebiegać przez warstwę wirtualizacji i nie być widoczny w tradycyjnych przechwyceniach ruchu sieciowego. Opis wskazuje także, że w badanej kompilacji aktywny miał być przede wszystkim nasłuch surowych pakietów.
W zakresie ruchu lateralnego i dostępu przez nazwane potoki SLEEPWALKER modyfikuje ustawienia rejestru, w tym wartość EveryoneIncludesAnonymous oraz wpisy NullSessionPipes. Tego typu zmiany mogą ułatwiać nieautoryzowany dostęp do kanału IPC, ale równocześnie stanowią cenne artefakty śledcze. Wśród potencjalnych wskaźników kompromitacji wskazano również obecność nietypowych plików dpapi.dll i dpapisvc.dll obok ERAAgent.exe.
Konsekwencje / ryzyko
Najpoważniejsze ryzyko związane z SLEEPWALKER wynika z bardzo niskiego profilu sieciowego. Wiele narzędzi obronnych koncentruje się na anomaliach w ruchu wychodzącym, kontaktach z infrastrukturą C2 lub połączeniach do znanych złośliwych adresów. Tutaj implant może pozostawać praktycznie niewidoczny aż do momentu aktywacji.
Drugim kluczowym problemem jest charakter post-compromise. SLEEPWALKER nie jest typowym wektorem wejścia, lecz narzędziem wzmacniającym trwałość i kontrolę po skutecznym naruszeniu środowiska. To oznacza, że jego wykrycie powinno być traktowane jako sygnał wcześniejszego kompromisu i uruchamiać pełne dochodzenie incydentowe.
- działanie pod kontekstem legalnego procesu,
- brak potrzeby stałej komunikacji zewnętrznej,
- obsługa wielu kanałów sterowania,
- potencjalna skuteczność w środowiskach zwirtualizowanych,
- wykonywanie kodu w pamięci i ograniczony ślad na dysku.
Ryzyko pozostaje wysokie również dlatego, że sama technika side-loadingu nie zawsze może zostać wyeliminowana prostą aktualizacją. Reakcja często wymaga walidacji integralności systemu, analizy źródła naruszenia oraz nierzadko pełnej odbudowy hosta z zaufanego obrazu.
Rekomendacje
Organizacje powinny potraktować SLEEPWALKER jako sygnał do wzmocnienia kontroli integralności plików, monitorowania bibliotek ładowanych przez procesy uprzywilejowane oraz przeglądu ekspozycji związanej z DLL side-loadingiem.
- monitorować katalogi aplikacji i agentów zarządzających pod kątem nieautoryzowanych bibliotek DLL,
- weryfikować obecność plików dpapi.dll lub dpapisvc.dll w nietypowych lokalizacjach obok ERAAgent.exe,
- rozszerzyć reguły EDR i SIEM o wykrywanie nietypowego ładowania bibliotek przez ERAAgent.exe,
- śledzić zmiany rejestru dotyczące EveryoneIncludesAnonymous i NullSessionPipes,
- wykrywać zachowania związane z trybem promiscuous mode i niskopoziomowym przechwytywaniem ruchu,
- ograniczyć możliwość zapisu do katalogów aplikacyjnych wyłącznie do ściśle kontrolowanych kont,
- wdrożyć application control, allowlisting i walidację podpisów binarnych tam, gdzie to możliwe,
- w środowiskach wirtualnych uwzględnić monitoring kanałów komunikacji specyficznych dla hypervisora.
Jeśli wskaźniki kompromitacji zostaną potwierdzone, zalecane działania obejmują izolację hosta, zabezpieczenie pamięci i artefaktów dyskowych, analizę ruchu lateralnego, przegląd uprawnień lokalnych i domenowych, odbudowę systemu z zaufanego źródła oraz rotację poświadczeń używanych na zaatakowanej maszynie.
Podsumowanie
SLEEPWALKER to przykład dojrzałego implantu zaprojektowanego z myślą o skrytości operacyjnej, utrudnionej analizie i elastycznym sterowaniu po przejęciu hosta. Połączenie DLL side-loadingu, pasywnej aktywacji pojedynczym pakietem oraz autorskiego interpretera bytecode tworzy zagrożenie trudne do wykrycia klasycznymi metodami opartymi na reputacji infrastruktury lub obserwacji ruchu wychodzącego.
Dla zespołów bezpieczeństwa płyną z tego trzy główne wnioski: brak ruchu do C2 nie oznacza braku aktywnego implantu, integralność bibliotek ładowanych przez legalne procesy pozostaje krytyczna, a wykrycie takiego artefaktu należy traktować jako oznakę wcześniejszego i skutecznego naruszenia środowiska.