Не е задължително зловредният софтуер да се свързва със сървъра на хакерите, за да остане под техния контрол. Специалист по киберсигурност съобщиха за откриването на необичаен образец на злонамерен софтуер за Windows, наречен „Sleepwalker“. Особеността му се състои в това, че той не съдържа стандартен набор от инструменти за шпионаж или кражба на данни и остава почти незабележим, докато не получи специална команда за активиране. След получаване на командата програмата я декриптира и започва да я изпълнява.

Доминик Райхел установи, че Sleepwalker се маскира като легитимен компонент на системата – компонент за управление на ESET. Благодарение на това той може да работи в рамките на доверен софтуер, а не като отделна програма, което намалява вероятността да бъде разкрит. В състояние на „сън“ той не извършва никакви действия, които биха могли да привлекат вниманието на антивирусната защита.

Активирането се извършва едва след получаване на специално форматиран сигнал от мрежата. Именно този сигнал определя по-нататъшните възможности на зловредния код: планиране на задачи, обмен на данни с други системи, изтегляне на допълнителни програми или изпълнение на команди. Този подход се различава от повечето известни образци, които веднага след заразяването се опитват да установят връзка с командния сървър и да започнат събиране на информация.

Според Райхел проба от вируса е била качена на платформата VirusTotal миналата година, но към момента няма потвърдени случаи на използването му в реални атаки. Все още не е установено кои организации или държави биха могли да бъдат потенциални цели, както и не е известно по какъв начин зловредният код е попаднал в средата, кой го управлява и дали е бил придружен от други инструменти.

Командите на „Sleepwalker“ са защитени с AES-256-CCM и използват собствен двоичен език, състоящ се от 23 инструкции. С тяхна помощ операторът може да предава и скрива данни, да приема нови задачи, да отваря TCP- и UDP-портове, да работи с канали на Windows, да изтегля файлове и да изпълнява код директно в паметта. Някои инструкции позволяват връзка и с цели от типа VMware VMCI.

Според изследователя структурата на програмата изглежда „недоразвита“ и има редица слаби места, което може да свидетелства за незавършен етап на разработката. В същото време той не изключва съществуването на по-нови модификации, които вече може да са в употреба. Въпреки недостатъците, експертът счита, че „Sleepwalker“ не е създаден за масирани атаки, а вероятно е разработен от държавни структури с цел използване срещу конкретни цели.