Pesquisador revela backdoor SLEEPWALKER em sistemas Windows
Um pesquisador independente de malware documentou um backdoor inédito para Windows, chamado SLEEPWALKER, que permanece inativo na memória até receber um pacote de rede especificamente elaborado. Este malware, uma biblioteca de link dinâmico (DLL) de 64 bits, é projetado para ser carregado no executável ERAAgent.exe, utilizado pelo ESET Management Agent. O SLEEPWALKER se disfarça como a biblioteca legítima dpapi.dll, exportando funções de proteção de dados semelhantes.
O backdoor não possui conexões de saída e não contém domínios ou endereços IP, o que o torna difícil de detectar por ferramentas de segurança. Ele utiliza um conjunto de 23 instruções em um formato próprio, permitindo a execução de comandos diretamente na memória. O malware escuta pacotes em todas as interfaces de rede, podendo capturar tráfego destinado a outras máquinas.
