Pesquisador revela backdoor SLEEPWALKER em sistemas Windows
Um pesquisador independente de malware documentou um backdoor inédito para Windows, chamado SLEEPWALKER, que permanece inativo na memória até receber um pacote de rede especificamente elaborado. Este malware, uma biblioteca de link dinâmico (DLL) de 64 bits, é projetado para ser carregado no executável ERAAgent.exe, utilizado pelo ESET Management Agent. O SLEEPWALKER se disfarça como a biblioteca legítima dpapi.dll, exportando funções de proteção de dados semelhantes.
O backdoor não possui conexões de saída e não contém domínios ou endereços IP, o que o torna difícil de detectar por ferramentas de segurança. Ele utiliza um conjunto de 23 instruções em um formato próprio, permitindo a execução de comandos diretamente na memória. O malware escuta pacotes em todas as interfaces de rede, podendo capturar tráfego destinado a outras máquinas.
A única forma de persistência do SLEEPWALKER é através do side-loading, que depende da ordem de busca de DLLs do Windows. Embora a ESET tenha sido alvo de abusos semelhantes anteriormente, não há evidências de que o software da empresa tenha uma falha específica. O artigo destaca a necessidade de monitoramento e resposta a incidentes, uma vez que a detecção do SLEEPWALKER é considerada baixa.
Fonte: https://thehackernews.com/2026/08/newly-sleepwalker-backdoor-waits-for.html
Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).
