- Το νέο remote access trojan Abyssos απειλεί τα Windows συστήματα συνδυάζοντας προηγμένη κρυπτογράφηση και αρθρωτή αρχιτεκτονική.
- Εντοπίστηκε από τους ερευνητές ασφαλείας της Zscaler και αξιοποιεί ειδικό module τύπου RDPWRAP για διευρυμένη απομακρυσμένη πρόσβαση.
- Η αλλαγή κωδικού πρόσβασης δεν αρκεί για την αντιμετώπισή του, καθώς το malware κλέβει ενεργά session cookies και παρακάμπτει τους παραδοσιακούς ελέγχους.
Ο μηχανισμός λειτουργίας του Abyssos
Αν θες να καταλάβεις γιατί το Abyssos ανησυχεί τους ειδικούς κυβερνοασφάλειας, πρέπει να κοιτάξεις πέρα από τα βασικά χαρακτηριστικά ενός κλασικού RAT. Σύμφωνα με την τεχνική ανάλυση που δημοσίευσε η Zscaler, το malware χρησιμοποιεί ένα προσαρμοσμένο πρωτόκολλο TCP σε συνδυασμό με κρυπτογράφηση AES-GCM για να επικοινωνεί αθόρυβα με τον C&C server του.
Κατά την πρώτη του εκτέλεση σε ένα ανυποψίαστο Windows σύστημα, συλλέγει κρίσιμα μεταδεδομένα όπως το όνομα του υπολογιστή, τα δικαιώματα χρήστη, την έκδοση του λειτουργικού και τη δημόσια IP διεύθυνση. Η αρθρωτή του φύση επιτρέπει στους επιτιθέμενους να κατεβάζουν επιπλέον payloads κατά παραγγελία, κάνοντας την ανίχνευσή του από τα παραδοσιακό antivirus εξαιρετικά δύσκολη υπόθεση.
Επιπλέον, οι αναλυτές εντόπισαν μηχανισμούς αποφυγής ανάλυσης που ελέγχουν αν το δείγμα τρέχει σε εικονική μηχανχή (VM) ή σε περιβάλλον sandbox. Αν εντοπίσουν εργαλεία ανάλυσης, οι διεργασίες τερματίζονται αυτόματα για να κρυφτούν τα ίχνη των δραστών.
RDPWrap και κρυφά sessions
Το πιο ανησυχητικό στοιχείο στο οπλοστάσιο του Abyssos είναι η ενσωμάτωση ενός module που σχετίζεται με τη βιβλιοθήκη RDPWrap. Όταν ο server δώσει την κατάλληλη εντολή, το malware αποκρυπτογραφεί και τοποθετεί το module στον φάκελο προσωρινών αρχείων των Windows, με τυχαία ονομασία που ξεκινάει από το πρόθεμα «rdp».
Αυτή η τακτική επιτρέπει στους εισβολείς να επεκτείνουν τις δυνατότητες απομακρυσμένης πρόσβασης χωρίς να βασίζονται αποκλειστικά στα ενσωματωμένα πρωτόκολλα των Windows. Σε συνδυασμό με τις δυνατότητες καταγραφής πληκτρολογίου (keylogging) και λήψης στιγμιότυπων οθόνης, το εργαλείο μετατρέπει μια απλή μόλυνση σε πλήρη κατοχή του τερματικού.
Όπως σημειώνουν και άλλες πρόσφατες έρευνες ασφαλείας, τα σύγχρονα Trojans προτιμούν να κινούνται πλαγίως μέσα στο δίκτυο χρησιμοποιώντας ύπουλες μεθόδους, αντί να προχωρούν σε θορυβώδεις επιθέσεις ransomware από την πρώτη στιγμή.
Κλοπή cookies και αντιμετώπιση
Η ζημιά από το Abyssos δεν σταματά στο επίπεδο του λειτουργικού συστήματος. Το malware διαθέτει ξεχωριστές ρουτίνες για την ανάκτηση διαπιστευτηρίων από προγράμματα περιήγησης όπως ο Google Chrome και ο Mozilla Firefox, στοχεύοντας άμεσα στα αποθηκευμένα cookies και τις συνεδρίες χρηστών.
Η τακτική αυτή περιλαμβάνει ακόμη και το άνοιγμα του Chrome με ενεργοποιημένο το remote debugging, δίνοντας τη δυνατότητα στους hackers να παρακάμψουν τα συστήματα ελέγχου ταυτότητας πολλαπλών παράγοντων (MFA). Αν κάποιος οργανισμός πέσει θύμα αυτής της επίθεσης, η απλή αλλαγή κωδικού πρόσβασης δεν αρκεί για να διώξει τον εισβολέα.
Εμείς στο TechNoid προτείνουμε τον άμεσο έλεγχο των ενεργών συνδέσεων και την αναθεώρηση των δικαιωμάτων πρόσβασης σε επίπεδο Domain Controller αν εντοπιστούν ύποπτα ίχνη.
Mini-Benchmark / IoCs Overview
| Τύπος | Δείκτη / Indicator | Περιγραφή |
|---|---|---|
| SHA-256 | 52b400c5be1557a8df146f62fde76d906e7e0a92ed76788717ef61c758f315aa |
Abyssos v2.4F |
| IP Address | 213[.]145.86.42 |
C&C Server |
| File Name | windows_update_cache.json |
Keylogger cache file |
Η άποψή μας στο TechNoid
Το Abyssos αποδεικνύει για πολλοστή φορά ότι το μεγαλύτερο πρόβλημα στην κυβερνοασφάλεια δεν είναι πλέον το ίδιο το κακόβουλο λογισμικό, αλλά η αδυναμία των παραδοσιακών εργαλείων να εντοπίσουν τις αρθρωτές συμπεριφορές του. Η επιλογή των δημιουργών του να αξιοποιούν νόμιμες βιβλιοθήκες και τεχνικές όπως το RDPWrap δείχνει μια στροφή προς το λεγόμενο “living off the land” μοντέλο επίθεσης.
Αν είσαι διαχειριστής συστημάτων, οφείλεις να αντιμετωπίσεις τα σύγχρονα RATs όχι σαν απλά ιούς, αλλά σαν μόνιμες απειλές υποδομής. Εστίασε στην παρακολούθηση της συμπεριφοράς των διεργασιών στα Windows και μην επαναπαύεσαι ποτέ σε αυτοματοποιημένα alerts προγραμμάτων προστασίας που βασίζονται αποκλειστικά σε παλιές υπογραφές.
Συχνές Ερωτήσεις για το Abyssos RAT
Τι είναι το Abyssos RAT;
Είναι ένα νέο τρογάν απομακρυσμένης πρόσβασης (RAT) για λειτουργικά συστήματα Windows που διαθέτει αρθρωτή αρχιτεκτονική και προηγμένα χαρακτηριστικά υποκλοπής.
Πώς μολύνει τα συστήματα το Abyssos;
Η ακριβής αρχική μέθοδος εισόδου παραμένει αντικείμενο έρευνας, αλλά δρα κυρίως ως post-compromised εργαλείο μετά από μια αρχική παραβίαση.
Ποιος ανακάλυψε το Abyssos RAT;
Η ύπαρξή του εντοπίστηκε και αναλύθηκε από τους ερευνητές ασφαλείας της Zscaler.
Τι ρόλο παίζει το module RDPWrap;
Χρησιμοποιείται για την επέκταση των δυνατοτήτων απομακρυσμένου ελέγχου των Windows μέσω κρυπτογραφημένων modules που αποθηκεύονται προσωρινά στον δίσκο.
Αρκεί η αλλαγή κωδικού αν μολυνθώ από το Abyssos;
Όχι, διότι το malware κλέβει ενεργά browser cookies και session tokens, επιτρέποντας στους επιτιθέμενους να παρακάμψουν τους ελέγχους ταυτότητας.
Πώς μπορώ να εντοπίσω το Abyssos στο δίκτυό μου;
Αναζήτησε ασυνήθιστες εξερχόμενες συνδέσεις με κρυπτογραφημένα πρωτόκολλα, άγνωστα modules στον φάκελο Temp και ύποπτη συμπεριφορά RDP.
Είναι επικίνδυνα τα IoCs που δημοσιεύθηκαν;
Ναι, οι δείκτες όπως τα SHA-256 hashes και οι IP διευθύνσεις βοηθούν στον εντοπισμό του malware μέσα σε συστήματα SIEM και πλατφόρμες Threat Intelligence.
Διάβασε επίσης τις αναλύσεις μας για τις εξελίξεις στην ασφάλεια δικτύων και τις νέες τάσεις στις επιθέσεις phising με τη χρήση τεχνητής νοημοσύνης.

