Cửa hậu Sleepwalker: Mối đe dọa thầm lặng trên Windows mà bạn không hề muốn

24 tháng 8, 2026·5 phút đọc

Sleepwalker là một backdoor Windows chưa từng được biết đến, hoạt động thụ động trong bộ nhớ và chỉ kích hoạt khi nhận được gói tin 'ma thuật' đặc biệt. Loại mã độc này sở hữu ngôn ngữ lệnh riêng với 23 chỉ thị, cho thấy đây là chiến dịch có chủ đích và nguồn lực lớn, không phải kiểu tấn công cơ hội thông thường.

Cửa hậu Sleepwalker: Mối đe dọa thầm lặng trên Windows mà bạn không hề muốn

Cửa hậu Sleepwalker: Mối đe dọa thầm lặng trên Windows mà bạn không hề muốn

Giống như một gián điệp ngủ đông chờ ngày thức tỉnh, backdoor Windows chưa từng thấy mang tên Sleepwalker nằm im trong bộ nhớ máy tính, chờ một gói tin mạng được thiết kế riêng để "đánh thức" nó và thực thi các lệnh điều khiển từ xa. Điểm đáng sợ nhất là mã độc này sở hữu ngôn ngữ lệnh riêng với 23 chỉ thị, từ chạy mã trực tiếp trong bộ nhớ đến đánh cắp dữ liệu, cho thấy một chiến dịch có tổ chức và nguồn lực tài chính dồi dào.

Nhà nghiên cứu malware Dominik Reichel đã phát hiện ra backdoor thụ động này và công bố phân tích kỹ thuật chi tiết. Theo ông, điều khiến Sleepwalker trở nên đặc biệt chính là gói tin kích hoạt: "Không phải một lệnh đọc được, mà là một chương trình ngắn viết bằng ngôn ngữ lệnh do chính backdoor thiết kế. 23 chỉ thị của nó bao phủ việc lập lịch, nhiều cách di chuyển dữ liệu, giao file theo giai đoạn và chạy mã trực tiếp trong bộ nhớ. Việc tìm ra khóa mã hóa là chưa đủ; ngôn ngữ lệnh bên trong cũng phải được dịch ngược mới hiểu được."

Một điểm đặc biệt khác là máy chủ từ xa có thể là một mục tiêu VMware VMCI thay vì một địa chỉ mạng thông thường.

Cách thức hoạt động tinh vi

Sleepwalker ẩn mình bên trong một file DLL Windows 64-bit, giả mạo dpapi.dll của Microsoft - một phần của API bảo vệ dữ liệu Windows. Nó xuất cùng bảy hàm như file thật nhưng cố gắng chuyển tiếp lời gọi đến file dpapisvc.dll, vốn không phải thành phần Windows hợp lệ. File này còn giả mạo tài nguyên phiên bản ESET Management Agent và được nạp qua kỹ thuật side-loading vào ERAAgent.exe - file thực thi của ESET Management Agent trên Windows.

Sau khi xác nhận tiến trình chủ có tên ERAAgent.exe, Sleepwalker đi vào trạng thái "ngủ" trong bộ nhớ máy tính, giúp nó tránh bị các công cụ diệt virus truyền thống phát hiện. Khác với hầu hết backdoor khác thường gọi về máy chủ C2 để nhận lệnh, Sleepwalker thụ động rà soát từng gói tin đi qua mạng để tìm một mẫu cụ thể - được gọi là "gói tin ma thuật". Khi khớp, backdoor giải mã dữ liệu và coi đó là lệnh.

"Vì backdoor không bao giờ tự gửi gì ra ngoài và không mở cổng nghe rõ ràng theo mặc định, các công cụ theo dõi kết nối đến tên miền xấu hay lưu lượng ra ngoài bất thường sẽ không thấy gì lạ. Việc không có kết nối ra ngoài đến hạ tầng xấu không loại trừ khả năng nhiễm bệnh. Một máy tính có thể bị xâm nhập hoàn toàn mà không tạo ra bất cứ điều gì để hệ thống giám sát mạng phát hiện."

Kho vũ khí 23 lệnh

Mỗi lệnh gửi đến đều được mã hóa bằng AES-256-CCM. Ngôn ngữ lệnh này độc đáo ở chỗ sau khi giải mã, nó không phải văn bản hay tài liệu - mà là một chuỗi byte thô, chỉ có ý nghĩa khi được đọc theo thứ tự cụ thể.

Các lệnh của Sleepwalker bao gồm:

  • 4 lệnh gửi và che giấu dữ liệu: Mở kết nối TCP đến địa chỉ và cổng đã chọn (có thể là VMware VMCI), gửi khối dữ liệu đến máy chủ từ xa; hoặc ghi dữ liệu vào Windows named pipe và có thể đăng nhập bằng tên người dùng/mật khẩu.
  • 5 lệnh nhận tác vụ từ bên ngoài: Chờ hoặc tự chủ động liên hệ để nhận lệnh tiếp theo, mở cổng TCP/UDP, hoặc tạo/kết nối named pipe.
  • 5 lệnh khác tập trung vào việc xây dựng và chạy chương trình.
  • 2 lệnh rà soát gói tin ma thuật và các lệnh cơ bản như thoát chương trình hoặc chạy song song một chương trình nhỏ hơn.

Đặc biệt, một số lệnh mang theo chương trình con bên trong. Ví dụ, một bộ lập lịch có thể chứa cả trình lắng nghe mạng, chờ một file cụ thể được lắp ráp và kiểm tra trước khi thực thi trên máy bị xâm nhập.

Còn nhiều điều chưa biết và công cụ phát hiện

Reichel cho biết vẫn còn nhiều ẩn số về Sleepwalker: "Tôi không có bối cảnh thu thập mẫu liên quan đến một vụ xâm nhập cụ thể, nên không thể xác định nạn nhân, ngành nghề, quốc gia hay tổ chức bị ảnh hưởng." Mặc dù biết DLL được thiết kế để side-loading khi đặt cạnh ERAAgent.exe, nhưng cách kẻ tấn công truy cập ban đầu vào máy vẫn chưa rõ. Danh tính nhà phát triển hay hoạt động sau khi xâm nhập cũng là điều bí ẩn.

"Tôi không tìm thấy mã liên quan để gán cho một nhóm đã biết, và một mẫu duy nhất không thể xác định thời điểm hoặc mức độ triển khai Sleepwalker, liệu có biến thể nào hay nó thuộc chiến dịch kéo dài hay không."

Đáng chú ý, Reichel đã tạo ra một bộ công cụ giúp giải mã bytecode, kiểm tra các tạo phẩm mạng và mã hóa, tóm tắt hành vi và chỉ số phát hiện, cũng như tái tạo an toàn đường ống nhận lệnh mà không kích hoạt lệnh hay truyền lưu lượng. Ông cũng xây dựng hướng dẫn khắc phục với script xử lý sau khi phát hiện Sleepwalker, đồng thời kêu gọi các tổ chức nghi ngờ nhiễm mã độc liên hệ trực tiếp với ông.

Đối với người dùng Windows tại Việt Nam, đây là lời nhắc nhở quan trọng về việc cập nhật phần mềm thường xuyên, theo dõi các tiến trình lạ, và đặc biệt cẩn trọng với các file DLL giả mạo từ nguồn không tin cậy. Một backdoor thụ động như Sleepwalker có thể nằm im trong hệ thống mà không một công cụ an ninh mạng nào phát hiện ra.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗