Abyssos: модульный RAT скрывается от анализа и крадёт данные

В конце июня 2026 года исследователи Zscaler ThreatLabz обнаружили новое семейство вредоносного ПО — Abyssos. Это модульный инструмент удалённого администрирования (RAT), написанный на C++, который с самого начала проектировался с прицелом на максимальную скрытность. Abyssos сочетает кражу учётных данных, эксфильтрацию файлов и полноценный удалённый доступ через VNC, постоянно адаптируясь под новые средства защиты. Активная разработка подтверждается разными номерами версий и многослойной обфускацией, нацеленной на уход из-под радаров защитных решений.

Противодействие анализу и обфускация

Abyssos применяет целый арсенал приёмов, затрудняющих реверс-инжиниринг и динамический анализ. Прежде всего вредонос проверяет среду выполнения на наличие гипервизоров. С помощью инструкции CPUID он выявляет платформы виртуализации:

  • VMware
  • KVM
  • Xen
  • VirtualBox

Если любая из этих сред обнаружена, выполнение немедленно прекращается. Дополнительно Abyssos следит за именами процессов, типичными для виртуальных машин, и завершает работу при их активности.

Предположительно, разработчики используют общедоступные обфускаторы на базе LLVM, внедряя следующие техники:

  • Выравнивание потока управления (control flow flattening)
  • Ложный поток управления с непрозрачными предикатами
  • Шифрование целочисленных констант
  • Обфускация строк на основе стека

Важно отметить, что не все образцы Abyssos оснащены этими механизмами противодействия — различия между версиями указывают на непрерывную доработку вредоноса.

Инициализация и сетевое взаимодействие

На начальном этапе Abyssos динамически загружает необходимые функции и библиотеки Windows API, проверяя их целостность с помощью контрольных сумм CRC32. Для предотвращения повторного запуска создаётся мьютекс, к имени которого добавляется обозначение привилегий пользователя — независимо от реальных прав. Это может ввести в заблуждение при поверхностном анализе.

Затем устанавливается TCP-соединение с сервером управления (C2). Предварительно собирается системная информация: архитектура процессора, имя хоста, публичный IP-адрес. Эти данные форматируются и отправляются в виде регистрационного сообщения, позволяя оператору идентифицировать жертву.

Канал связи защищён шифрованием AES в режиме GCM с жёстко закодированным 32-байтовым ключом. Для передаваемых модулей используется дополнительный слой шифрования — либо AES-CBC (с 16-байтовым ключом и вектором инициализации), либо побитовая операция XOR. Такой двухуровневый подход серьёзно усложняет перехват и анализ трафика.

Модульная архитектура и команды

Abyssos поддерживает широкий набор сетевых команд, структурированных с разделителями в виде вертикальной черты. Это обеспечивает гибкость: базовый агент может загружать дополнительные модули прямо с C2-сервера, расширяя функциональность уже после закрепления в системе. Подобная архитектура характерна для современных фреймворков пост-эксплуатации, предоставляя глубокий доступ к файловой системе и возможность адаптации под конкретные задачи.

Перспективы и выводы

Семейство Abyssos демонстрирует типичные черты продвинутого пост-эксплуатационного инструментария: надёжную обфускацию, тщательное уклонение от песочниц и виртуальных сред, многослойное шифрование и модульность. Постоянное развитие, заметное по эволюции версий, указывает, что вредонос будет и дальше мутировать в ответ на усиление защитных мер. Специалистам по кибербезопасности стоит ожидать появления новых образцов с усовершенствованными техниками скрытности и дополнительными модулями для расширения возможностей атакующих.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: