SOC Prime Bias: High

17 Aug 2026 06:48 UTC

Abyssos: Analisi Tecnica di un Nuovo RAT Modulare

Author Photo
SOC Prime Team linkedin icon Segui
Abyssos: Analisi Tecnica di un Nuovo RAT Modulare
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Sommario

Abyssos è un nuovo strumento di amministrazione remota modulare (RAT) scoperto di recente, sviluppato in C++. Offre capacità avanzate tra cui furto di credenziali, esfiltrazione di file e accesso remoto VNC. Il malware utilizza anche metodi di offuscamento sofisticati, inclusi passaggi IR basati su LLVM, per complicare l’analisi e il rilevamento della sicurezza.

Indagine

Zscaler ThreatLabz ha eseguito un’analisi tecnica della versione 2.4F di Abyssos, esaminando i suoi meccanismi anti-analisi, il protocollo di rete e l’architettura dei comandi. L’indagine ha rivelato comunicazioni TCP personalizzate, crittografia AES-GCM e molteplici componenti modulari recuperati dai server C2. I ricercatori hanno inoltre identificato controlli dedicati anti-hypervisor e schemi di denominazione mutex distintivi.

Mitigazione

Le organizzazioni dovrebbero implementare controlli di sicurezza degli endpoint in grado di identificare l’offuscamento basato su LLVM e comportamenti anomali dei processi. I team di sicurezza dovrebbero monitorare le sessioni VNC non autorizzate e le attività sospette sui file nelle directory temporanee di Windows. È anche consigliabile limitare le connessioni in uscita verso indirizzi IP C2 sconosciuti e rilevare argomenti della riga di comando insoliti come --elevated è anche consigliato.

Risposta

Se viene rilevata un’attività di Abyssos, i rispondenti agli incidenti dovrebbero isolare immediatamente l’host interessato per interrompere la comunicazione C2 e limitare il movimento laterale. Dovrebbero essere eseguite analisi forensi della memoria per recuperare i moduli decriptati e determinare quali comandi sono stati eseguiti. I registri di rete dovrebbero anche essere esaminati per gli indirizzi IP C2 noti per valutare l’entità della violazione e identificare una potenziale esfiltrazione di dati.

Flusso di Attacco

Rivelazioni

Possibile utilizzo di PING per esecuzione ritardata (via cmdline)

Team SOC Prime
14 ago 2026

IOC (HashSha256) da rilevare: Abyssos: Analisi Tecnica di un Nuovo RAT Modulare

SOC Prime Regole AI
14 ago 2026

IOC (SourceIP) da rilevare: Abyssos: Analisi Tecnica di un Nuovo RAT Modulare

SOC Prime Regole AI
14 ago 2026

IOC (DestinationIP) da rilevare: Abyssos: Analisi Tecnica di un Nuovo RAT Modulare

SOC Prime Regole AI
14 ago 2026

Rilevamento Anti-Analisi Abyssos [Creazione Processo Windows]

SOC Prime Regole AI
14 ago 2026

Esecuzione della Simulazione

Prerequisiti: Il controllo pre-volo Telemetry & Baseline deve essere passato.

Motivazione: Questa sezione dettagliatamente l’esecuzione precisa della tecnica avversaria (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirano a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a diagnosi errate.

  • Narrativa dell’Attacco e Comandi: L’avversario mira a distribuire il RAT Abyssos. Per assicurarsi che il malware venga eseguito solo una volta e per identificare il suo ambiente, il payload esegue un comando che simula il comportamento del malware. In primo luogo, l’attaccante simula la presenza di un servizio VM facendo riferimento a vmtoolsd.exe. In secondo luogo, l’attaccante tenta di attivare la logica di rilevamento secondaria creando un Mutex Globale univoco formattato UUID passando contemporaneamente il --elevated flag via un argomento della riga di comando. Questo simula il tentativo del malware di stabilire un blocco di istanza singola durante la sua fase anti-analisi.

  • Script di Test di Regressione:

    # Script di Simulazione Abyssos
    # Questo script simula due percorsi di rilevamento: 
    # 1. Nome del processo corrispondente (vmtoolsd.exe)
    # 2. Pattern del Mutex + comando di linea '--elevated'
    
    Write-Host "[+] Avviando Simulazione Abyssos..." -ForegroundColor Cyan
    
    # Percorso 1: Simulare il rilevamento del processo VM (Nota: Questo presuppone che possiamo attivare un evento di creazione processo 
    # che 'finisce con' vmtoolsd.exe. In un test reale, potremmo rinominare uno strumento innocuo in questo modo.)
    # Per scopi di simulazione, utilizziamo un file fittizio per attivare la logica 'Immagine' se la regola lo consente.
    # Dal momento che non possiamo facilmente 'creare' un vero vmtoolsd.exe senza admin/installazione, simuliamo la logica della riga di comando.
    
    # Percorso 2: Simulare il Mutex + logica di Command Line
    $uuid = [guid]::NewGuid().ToString()
    $mutexName = "Global$uuid"
    $commandLine = "malware_payload.exe --elevated"
    
    Write-Host "[+] Creazione del Mutex: $mutexName" -ForegroundColor Yellow
    # Usiamo un piccolo frammento di C# tramite PowerShell per creare il Global Mutex specificato
    $code = @"
    using System;
    using System.Threading;
    public class CreateMutex {
        public static void Run(string name) {
            Mutex m = new Mutex(true, name);
            Console.WriteLine("Mutex creato: " + name);
            // Tenerlo attivo brevemente per la cattura della telemetria
            Thread.Sleep(5000);
            m.ReleaseMutex();
        }
    }
    "@
    Add-Type -TypeDefinition $code
    
    # Attivazione della logica di Command Line (Simulato tramite un processo che porterebbe questa linea)
    # In un ambiente reale, il rilevamento esamina la creazione del processo.
    # Qui simuliamo la creazione di un processo con la stringa obiettivo.
    Write-Host "[+] Simulazione dell'esecuzione del processo con il flag '--elevated'..." -ForegroundColor Yellow
    Start-Process "cmd.exe" -ArgumentList "/c echo $commandLine" -WindowStyle Hidden
    
    # Esegui la creazione del Mutex
    
    Write-Host "[+] Simulazione completata." -ForegroundColor Green
  • Comandi di Pulizia:

    # Pulizia: Non sono stati creati file permanenti, ma assicuriamo che qualsiasi processo orfano venga chiuso.
    Stop-Process -Name "cmd" -ErrorAction SilentlyContinue
    Write-Host "[+] Pulizia completata." -ForegroundColor Cyan