SLEEPWALKER, la backdoor che si impianta nell'agente ESET e ascolta un "pacchetto magico"
Malware

Imagen ilustrativa generada con IA

SLEEPWALKER, la backdoor que se implanta en el agente ESET y escucha un 'paquete mágico'

El 26 de agosto de 2026, el investigador independiente Dominik Reichel documentó SLEEPWALKER, una backdoor para Windows no descrita públicamente hasta la

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

El 26 de agosto de 2026, el investigador independiente Dominik Reichel documentó SLEEPWALKER, una backdoor para Windows no descrita públicamente hasta la fecha. La muestra analizada es una DLL de 64 bits sin firmar de 59.904 bytes, diseñada para cargarse en lugar de la biblioteca del sistema Microsoft dpapi.dll durante el arranque de ERAAgent.exe, el ejecutable del ESET Management Agent. La DLL exporta las mismas siete funciones de protección de datos que la biblioteca original e incluye un recurso de versión copiado del agente de ESET. No contiene dominios, direcciones IP ni URL, y no realiza conexiones salientes autónomas: una elección que elude la monitorización del tráfico hacia infraestructuras conocidas.

Un implante post-compromiso, no un vector de entrada

SLEEPWALKER aprovecha el orden de búsqueda de DLL de Windows, no una vulnerabilidad del software de ESET. El operador ya debe disponer de privilegios de administrador local en la máquina objetivo: la backdoor es un implante post-compromiso, no una forma de entrar en el sistema. La persistencia queda garantizada por el propio side-loading: la DLL se recarga en cada arranque del servicio ESET Management Agent. SLEEPWALKER solo verifica el nombre del proceso anfitrión, no la firma digital ni la ruta completa, lo que hace que el implante sea relativamente sencillo de instalar pero también frágil si el archivo legítimo se sustituye.

No existe un parche aplicable: al no tratarse de una vulnerabilidad de ESET, la respuesta es de tipo respuesta a incidentes. El proveedor no ha emitido avisos ni declaraciones públicas a fecha de 26 de agosto de 2026.

Comandos cifrados y un trigger 'magic packet'

Los comandos destinados a la backdoor no llegan como texto legible, sino como bytecode. El descifrado con AES-256-CCM produce opcodes de un lenguaje propietario que comprende 23 instrucciones. La configuración incorporada en la muestra, una vez descifrada, se reduce a una única instrucción: escuchar indefinidamente en cada interfaz de red a la espera de un paquete específico, llamado 'paquete mágico'.

El listener captura todo el tráfico en tránsito, incluido el dirigido a otras máquinas. Esto permite a gateways, servidores VPN o hosts de conexión detectar disparadores que no están destinados a ellos. Los seis transportes disponibles para la comunicación son TCP, UDP, ICMP, named pipes SMB con movimiento lateral mediante credenciales, captura promiscua en bruto y VMware Virtual Machine Communication Interface (VMCI). El tráfico VMCI viaja a través de la capa de virtualización y no aparece en las capturas de paquetes entre dos máquinas físicas: una capacidad que hace que el canal sea especialmente adecuado para infraestructuras virtualizadas.

Dos instrucciones implementan el mecanismo de disparador. En la muestra analizada solo está activo el listener de paquetes en bruto; un segundo opcode, basado en DNS, está presente en el binario pero no está activo en esta compilación.

Capacidades operativas e impacto

Las 23 instrucciones del lenguaje propietario soportan planificación, movimiento de datos, entrega de archivos en varias fases con verificación SHA-256 y ejecución de código directamente en memoria. Ninguna instrucción escribe en disco: los archivos necesarios deben ser depositados por un componente separado. Esto reduce aún más la huella forense.

Para el movimiento lateral mediante named pipes SMB, SLEEPWALKER establece el valor de registro EveryoneIncludesAnonymous a 1 y añade el nombre de la pipe a NullSessionPipes, permitiendo el acceso no autenticado. La rutina de limpieza solo registra el éxito de su propia escritura, sin verificar si ya existían entradas legítimas: durante la eliminación podría borrar configuraciones preexistentes y causar fallos de funcionamiento.

El impacto general es alto en términos de sigilo y capacidad de ejecución en memoria, pero la amenaza sigue limitada a sistemas ya comprometidos con privilegios administrativos. No hay CVE asociadas: el descubrimiento se refiere a un implante malicioso, no a una falla de seguridad del software de terceros.

Indicadores de compromiso y mitigaciones

Reichel ha publicado los siguientes indicadores de host para la detección:

  • dpapi.dll inesperada en la misma carpeta que ERAAgent.exe
  • dpapisvc.dll inesperada en la misma carpeta
  • SHA-256: d347170752a28e2b8c4b8b9f3cab2e3a6541ba11682c94498d26eb9002779d60
  • MD5: 2318327b29bb1c0e2d2b5f0211fc7fac
  • EveryoneIncludesAnonymous establecido a 1
  • Entrada inesperada en NullSessionPipes

Los valores de registro deben compararse con una línea base conocida, ya que podrían ser utilizados legítimamente por otros servicios en entornos particulares. El artículo incluye una regla YARA basada parcialmente en una clave AES estática y en código compilado, y un escáner PowerShell de solo lectura para verificar los indicadores. A fecha de 26 de agosto de 2026, el kit de herramientas de análisis y la guía de mitigación aún no estaban publicados en el sitio web o en el GitHub de Reichel; se invita a quienes sospechen haber sido objetivo a contactarlo directamente.

Dado que no existe un parche, las acciones recomendadas son la comprobación de los indicadores, el aislamiento de los sistemas sospechosos y un análisis exhaustivo de los registros de red y del sistema para detectar posibles paquetes anómalos o modificaciones del registro.

Contexto y precedentes

Reichel no ha atribuido SLEEPWALKER a un actor conocido. Falta el contexto de recopilación: no hay información disponible sobre la víctima, el sector o el país. El investigador considera que el enfoque es coherente con una operación dirigida y bien financiada.

El uso de side-loading contra ESET no es nuevo. En el pasado, según Kaspersky, el grupo ToddyCat explotó una falla en el orden de búsqueda del escáner de línea de comandos de ESET. El uso de sockets VMCI para la persistencia también tiene precedentes: Mandiant los documentó en intrusiones atribuidas a UNC3886. En Linux, se han observado implantes con disparadores de 'paquete mágico' similares con BPFDoor, atribuido a Red Menshen y documentado por Rapid7. SLEEPWALKER lleva esta técnica a Windows, combinando side-loading, bytecode cifrado y captura promiscua en un único implante.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadossleepwalkerbackdoorimplantaagenteesetescuchapaquetemágico
Volver al inicio