SOC Prime Bias: High

17 Aug 2026 06:48 UTC

Abyssos: Análisis Técnico de un Nuevo RAT Modular

Author Photo
SOC Prime Team linkedin icon Seguir
Abyssos: Análisis Técnico de un Nuevo RAT Modular
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Resumen

Abyssos es una nueva Herramienta de Administración Remota (RAT) modular descubierta, desarrollada en C++. Ofrece capacidades avanzadas incluyendo robo de credenciales, exfiltración de archivos y acceso remoto VNC. El malware también utiliza métodos sofisticados de ofuscación, incluyendo pases IR basados en LLVM, para complicar el análisis de seguridad y la detección.

Investigación

Zscaler ThreatLabz realizó un análisis técnico de Abyssos versión 2.4F, examinando sus mecanismos de anti-análisis, protocolo de red y arquitectura de comandos. La investigación descubrió comunicación TCP personalizada, cifrado AES-GCM, y múltiples componentes modulares recuperados de los servidores C2. Los investigadores también identificaron verificaciones anti-hipervisor dedicadas y patrones distintivos de nombramiento de mutex.

Mitigación

Las organizaciones deben desplegar controles de seguridad en endpoints capaces de identificar ofuscaciones basadas en LLVM y comportamientos anómalos de procesos. Los equipos de seguridad deben monitorear sesiones VNC no autorizadas y actividades sospechosas de archivos dentro de directorios temporales de Windows. Restringir conexiones salientes a direcciones IP C2 desconocidas y detectar argumentos de línea de comandos inusuales como --elevated también es recomendable.

Respuesta

Si se detecta actividad de Abyssos, los respondedores de incidentes deben aislar inmediatamente el anfitrión afectado para interrumpir la comunicación C2 y limitar el movimiento lateral. Se deben realizar análisis forenses de memoria para recuperar módulos descifrados y determinar qué comandos fueron ejecutados. También se deben revisar los registros de red para las direcciones IP C2 conocidas para evaluar el alcance del incumplimiento e identificar posibles exfiltraciones de datos.

Flujo de Ataque

Detecciones

Posible uso de PING para ejecución retrasada (vía línea de comandos)

Equipo SOC Prime
14 Ago 2026

IOCs (HashSha256) para detectar: Abyssos: Análisis Técnico de un Nuevo RAT Modular

Reglas AI de SOC Prime
14 Ago 2026

IOCs (SourceIP) para detectar: Abyssos: Análisis Técnico de un Nuevo RAT Modular

Reglas AI de SOC Prime
14 Ago 2026

IOCs (DestinationIP) para detectar: Abyssos: Análisis Técnico de un Nuevo RAT Modular

Reglas AI de SOC Prime
14 Ago 2026

Detección Anti-Análisis de Abyssos [Creación de Procesos de Windows]

Reglas AI de SOC Prime
14 Ago 2026

Ejecución de Simulación

Prerrequisito: El Chequeo Previo de Telemetría y Línea Base debe haber pasado.

Razonamiento: Esta sección detalla la ejecución precisa de la técnica de adversario (TTP) diseñada para activar la regla de detección. Los comandos y la narrativa DEBEN reflejar directamente los TTPs identificados y apuntar a generar la telemetría exacta esperada por la lógica de detección. Los ejemplos abstractos o no relacionados llevarán a un diagnóstico erróneo.

  • Narrativa de Ataque y Comandos: El adversario tiene como objetivo desplegar el RAT Abyssos. Para asegurar que el malware solo se ejecute una vez y para identificar su entorno, la carga ejecuta un comando que imita el comportamiento del malware. Primero, el atacante simula la presencia de un servicio VM al referenciar vmtoolsd.exe. Segundo, el atacante intenta activar la lógica secundaria de detección creando un Mutex Global único, en formato UUID, mientras simultáneamente pasa la --elevated bandera a través de un argumento de línea de comandos. Esto simula el intento del malware de establecer un bloqueo de instancia única durante su fase de anti-análisis.

  • Script de Prueba de Regresión:

    # Script de Simulación de Abyssos
    # Este script simula dos caminos de detección: 
    # 1. Coincidencia de nombre de proceso (vmtoolsd.exe)
    # 2. Patrón de Mutex + comando '--elevated'
    
    Write-Host "[+] Iniciando Simulación de Abyssos..." -ForegroundColor Cyan
    
    # Ruta 1: Simular detección de proceso VM (Nota: Esto asume que podemos activar un evento de creación de proceso 
    # que 'termina con' vmtoolsd.exe. En una prueba real, podríamos renombrar una herramienta benigna a esto.)
    # Para propósitos de simulación, usamos un archivo ficticio para activar la lógica 'Imagen' si la regla lo permite.
    # Dado que no podemos 'crear' fácilmente un verdadero vmtoolsd.exe sin admin/instalación, simulamos la lógica de línea de comandos.
    
    # Ruta 2: Simular la lógica de Mutex + Línea de Comandos
    $uuid = [guid]::NewGuid().ToString()
    $mutexName = "Global$uuid"
    $commandLine = "malware_payload.exe --elevated"
    
    Write-Host "[+] Creando Mutex: $mutexName" -ForegroundColor Yellow
    # Usamos un pequeño fragmento de C# vía PowerShell para crear el Mutex Global específico requerido
    $code = @"
    using System;
    using System.Threading;
    public class CreateMutex {
        public static void Run(string name) {
            Mutex m = new Mutex(true, name);
            Console.WriteLine("Mutex created: " + name);
            // Mantenerlo activo brevemente para captura de telemetría
            Thread.Sleep(5000);
            m.ReleaseMutex();
        }
    }
    "@
    Add-Type -TypeDefinition $code
    
    # Activando la lógica de Línea de Comandos (simulada a través de un proceso que llevaría esta línea)
    # En un entorno real, la detección observa la creación del proceso.
    # Aquí simulamos la creación de un proceso con la cadena objetivo.
    Write-Host "[+] Simulando ejecución de proceso con bandera '--elevated'..." -ForegroundColor Yellow
    Start-Process "cmd.exe" -ArgumentList "/c echo $commandLine" -WindowStyle Hidden
    
    # Ejecutar la creación de Mutex
    
    Write-Host "[+] Simulación Completa." -ForegroundColor Green
  • Comandos de Limpieza:

    # Limpieza: No se crearon archivos permanentes, pero nos aseguramos de cerrar cualquier proceso huérfano.
    Stop-Process -Name "cmd" -ErrorAction SilentlyContinue
    Write-Host "[+] Limpieza Completa." -ForegroundColor Cyan