Abyssos: модульный RAT скрывается от анализа и крадёт данные
В конце июня 2026 года исследователи Zscaler ThreatLabz обнаружили новое семейство вредоносного ПО — Abyssos. Это модульный инструмент удалённого администрирования (RAT), написанный на C++, который с самого начала проектировался с прицелом на максимальную скрытность. Abyssos сочетает кражу учётных данных, эксфильтрацию файлов и полноценный удалённый доступ через VNC, постоянно адаптируясь под новые средства защиты. Активная разработка подтверждается разными номерами версий и многослойной обфускацией, нацеленной на уход из-под радаров защитных решений.
Противодействие анализу и обфускация
Abyssos применяет целый арсенал приёмов, затрудняющих реверс-инжиниринг и динамический анализ. Прежде всего вредонос проверяет среду выполнения на наличие гипервизоров. С помощью инструкции CPUID он выявляет платформы виртуализации:
- VMware
- KVM
- Xen
- VirtualBox
Если любая из этих сред обнаружена, выполнение немедленно прекращается. Дополнительно Abyssos следит за именами процессов, типичными для виртуальных машин, и завершает работу при их активности.
Предположительно, разработчики используют общедоступные обфускаторы на базе LLVM, внедряя следующие техники:
- Выравнивание потока управления (control flow flattening)
- Ложный поток управления с непрозрачными предикатами
- Шифрование целочисленных констант
- Обфускация строк на основе стека
Важно отметить, что не все образцы Abyssos оснащены этими механизмами противодействия — различия между версиями указывают на непрерывную доработку вредоноса.
Инициализация и сетевое взаимодействие
На начальном этапе Abyssos динамически загружает необходимые функции и библиотеки Windows API, проверяя их целостность с помощью контрольных сумм CRC32. Для предотвращения повторного запуска создаётся мьютекс, к имени которого добавляется обозначение привилегий пользователя — независимо от реальных прав. Это может ввести в заблуждение при поверхностном анализе.
Затем устанавливается TCP-соединение с сервером управления (C2). Предварительно собирается системная информация: архитектура процессора, имя хоста, публичный IP-адрес. Эти данные форматируются и отправляются в виде регистрационного сообщения, позволяя оператору идентифицировать жертву.
Канал связи защищён шифрованием AES в режиме GCM с жёстко закодированным 32-байтовым ключом. Для передаваемых модулей используется дополнительный слой шифрования — либо AES-CBC (с 16-байтовым ключом и вектором инициализации), либо побитовая операция XOR. Такой двухуровневый подход серьёзно усложняет перехват и анализ трафика.
Модульная архитектура и команды
Abyssos поддерживает широкий набор сетевых команд, структурированных с разделителями в виде вертикальной черты. Это обеспечивает гибкость: базовый агент может загружать дополнительные модули прямо с C2-сервера, расширяя функциональность уже после закрепления в системе. Подобная архитектура характерна для современных фреймворков пост-эксплуатации, предоставляя глубокий доступ к файловой системе и возможность адаптации под конкретные задачи.
Перспективы и выводы
Семейство Abyssos демонстрирует типичные черты продвинутого пост-эксплуатационного инструментария: надёжную обфускацию, тщательное уклонение от песочниц и виртуальных сред, многослойное шифрование и модульность. Постоянное развитие, заметное по эволюции версий, указывает, что вредонос будет и дальше мутировать в ответ на усиление защитных мер. Специалистам по кибербезопасности стоит ожидать появления новых образцов с усовершенствованными техниками скрытности и дополнительными модулями для расширения возможностей атакующих.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



