Перейти к содержимому
FuriaHub
Pulse
FuriaHub

© 2026. Все права защищены.

Приватность·
  • Pulse
  • Labs
  • Forge
  • Match
  • Dev
  • Digital Zen
Весь Pulse
Безопасность·24 августа 2026 г.·3 мин чтения

Sleepwalker — тихий бэкдор для Windows, который ждёт magic packet

Доминик Райхель описал 64-битную DLL, которая выдаёт себя за dpapi.dll и подгружается в ERAAgent.exe от ESET. У неё нет маяка по умолчанию, данные можно выводить через VMware VMCI.

Сигнал

Безопасность

158 вакансий·3 за неделю·типичная вилка 300 000 – 450 000 ₽

Открыть вакансииИз Labs · Lock Password Next
Обложка материала The Register о бэкдоре Sleepwalker для Windows

24 августа The Register рассказал об анализе исследователя Доминика Райхеля: Sleepwalker — 64-битная Windows DLL, которая выдаёт себя за dpapi.dll и подгружается в ERAAgent.exe от ESET. Она ждёт magic packet и не держит маяк по умолчанию. Райхель выпустил декодер и скрипт очистки. Контекста по жертвам и атрибуции нет.

Что известно

  • 64-битная Windows DLL выдаёт себя за dpapi.dll и подгружается в ESET ERAAgent.exe.
  • Ждёт magic packet и не отправляет маяк по умолчанию.
  • Командный трафик идёт через AES-256-CCM и кастомный язык из 23 инструкций.
  • Имплант умеет выводить данные через VMware VMCI.
  • Райхель выпустил декодер и скрипт очистки; контекста по жертвам и атрибуции нет.

Takeaways

  • Бэкдор прячется за именем легитимной DLL и процессом ESET.
  • Без маяка простаивающий имплант не всплывёт в обычной охоте за C2.
  • Вывод через VMCI не покидает внутренний канал гипервизора.

Source: The Register

Теги

  • sleepwalker
  • windows
  • eset
  • vmware vmci
  • backdoor

Поделиться

Читайте также

Изображение из материала BleepingComputer об эксплуатации Gitea CVE-2026-60004
Безопасность·26 авг.·3 мин чтения

CISA: критическую инъекцию кода в Gitea уже используют в атаках

CISA сообщает, что CVE-2026-60004 эксплуатируют на self-hosted Gitea: критическая инъекция кода в API diffpatch. Открытая по умолчанию регистрация позволяет неавторизованному посетителю создать аккаунт и репозиторий, а затем выполнять команды от пользователя gitea.

Изображение из материала SiliconANGLE об уязвимости Nvidia NemoClaw CVE-2026-65105
Безопасность·25 авг.·3 мин чтения

Ошибка NemoClaw позволяла отравить локальную модель Ollama у разработчика

По CVE-2026-65105 от Oasis Security одного визита на вредоносный сайт достаточно, чтобы перехватить локальный Ollama за агентом Nvidia NemoClaw. Ollama слушает 0.0.0.0:11434, а проверка Host не срабатывает, если адрес привязки не loopback.

Изображение из материала BleepingComputer о фишинговых страницах в npm и UNPKG
Безопасность·25 авг.·3 мин чтения

Через npm и UNPKG разносят фишинговые страницы-редиректы

OX Security нашла 24 пакета npm, в которых только вредоносный HTML под проверку Cloudflare Turnstile. UNPKG скопировал файлы, поэтому открытие HTML с доверенного зеркала может увести посетителя на редирект.