Нов троянски кон за отдалечен достъп (RAT), наречен Abyssos, позволява на атакуващите да контролират заразени системи с Windows.
Зловредният код може да краде идентификационни данни, да събира файлове и да отваря сесии за отдалечено наблюдение, докато неговият модулен дизайн позволява на операторите да добавят функции след заразяването.
Abyssos се появи в края на юни 2026 г. и все още се разработва. Неговите оператори могат да подават команди чрез шифрована връзка, да събират подробности за компютъра на жертвата и да изтеглят модули.
Изследването не идентифицира потвърден метод за първоначално доставяне, което оставя входната точка на кампанията неясна. Не е идентифицирана конкретна примамка или експлоит. Изследователите от Zscaler идентифицираха зловредния код и го проследяват под името Abyssos.
В доклад, споделен с Cyber Security News (CSN), от Zscaler заявяват, че са открили няколко версии и променящи се защити, което предполага, че разработчиците активно го усъвършенстват, за да затруднят анализа и откриването му.
Непосредственият риск е по-скоро широкият достъп, отколкото едно конкретно действие. Натрапник с контрол върху засегнатата машина би могъл да търси файлове, да събира данни от браузъра, да записва екрана, да изпълнява команди или да се придвижва към по-ценни акаунти и системи.
Тази комбинация отразява опасенията, повдигнати от скорошни отдалечени контроли чрез RAT, където една единствена опорна точка може да поддържа наблюдение и кражба.
Abyssos RAT включва модул, свързан с RDPWrap
Едно от допълненията е модул с име RDPWRAP, за който Zscaler споделя, че може да е свързан с библиотеката с отворен код rdpwrap.
Протоколът за отдалечен работен плот (RDP) позволява на потребителите да управляват машини с Windows отдалечено. Инструмент, свързан с тази функция, може да разшири достъпа на атакуващия след компрометиране.
При получаване на инструкции от своя команден сървър, Abyssos записва модула във временната папка на Windows под произволно генерирано име, започващо с „rdp“.
След това той изпълнява експортирани функции, наречени abyss и GetRdpWrapText, като връща резултата на оператора. Модулът се шифрова с AES-CBC преди доставянето, което добавя още едно препятствие за защитниците, изследващи мрежовия трафик или файловете.
Докладът не твърди, че модулът автоматично дава неограничен достъп до отдалечен работен плот на всяка жертва. Въпреки това присъствието му показва стремеж за разширяване на възможностите на зловредния код върху компрометираното устройство.
Това развитие е особено актуално, тъй като скритите атаки срещу отдалечени работни плотове показват как функциите за отдалечен контрол могат да бъдат комбинирани с кражба на идентификационни данни, за да се запазят проникванията тихи.
Abyssos вече поддържа скрити VNC сесии, запис на екран, отдалечени обвивки (remote shells), трансфер на файлове и управление на процеси.
Възможността, свързана с RDPWRAP, се намира редом с тези функции, предоставяйки на операторите друг възможен маршрут за взаимодействие със системата на жертвата. Тази смесица може да превърне базовото заразяване в дългосрочна точка за достъп, която е по-трудна за разследване.
Abyssos използва персонализиран TCP протокол и AES-GCM шифроване за по-голямата част от комуникациите със своя сървър за управление и контрол (C2).
След стартиране той събира подробности за хоста, като име на компютъра, потребителско име, привилегии, версия на Windows, публичен IP адрес и местоположение, след което изпраща тази информация за регистрация на устройството.
Неговите команди могат да копират, изтриват, архивират, качват и изтеглят файлове. Той може също така да прихваща съдържанието на клипборда и натисканията на клавиши (keystrokes), да извлича екранни снимки, да спира или рестартира процеси и да изпълнява изтеглени програми.
Една от функциите може да отвори Chrome с разрешено отдалечено отстраняване на грешки (remote debugging) и да зареди откраднати бисквитки – метод, който може да позволи на престъпниците да превземат вече удостоверена сесия на браузъра.
Зловредният код може да изтегля модули за записване на клавиши (keylogging), възстановяване на идентификационни данни от Chrome и Firefox, събиране на бисквитки, откриване на домейн контролери, сканиране за уязвимости и опити за повишаване на привилегиите.
Такива разширяващи се набори от инструменти приличат на опасността при тактиките за избягване на откриване на безфайлови зареждачи, тъй като екипите по сигурността може да се сблъскат с променящ се набор от възможности вместо с един фиксиран зловреден файл.
Abyssos също така се опитва да затрудни анализаторите. Някои проби проверяват за виртуални машини и често срещани процеси за анализ, след което спират, ако ги открият.
Кодът използва промени в контролния поток, шифровани стойности и скрити низове, въпреки че най-новата прегледана версия не включва всички тези проверки.
Зловредният код представлява рамка за действия след компрометиране с достъп до файловата система и разширяеми модули.
Организациите, които разследват подозрителна активност в Windows, трябва да следят за неочаквано поведение при отдалечен контрол, модули във временните папки и необичайни шифровани изходящи връзки, като същевременно третират евентуалната кражба на бисквитки като инцидент със сигурността на акаунта.
По-широкият извод от рисковете, свързани с кражбата на бисквитки от браузъра, е, че само промяната на паролата може да не прекрати активната сесия на атакуващия.