SLEEPWALKER: la puerta trasera silenciosa que redefine la evasión en Windows
SLEEPWALKER: la puerta trasera silenciosa que redefine la evasión en Windows
Una amenaza que duerme hasta que recibe la señal adecuadaEn el panorama de la ciberseguridad actual, la mayoría de las amenazas siguen un patrón prede...
Una amenaza que duerme hasta que recibe la señal adecuada
En el panorama de la ciberseguridad actual, la mayoría de las amenazas siguen un patrón predecible: establecen comunicación con un centro de mando, envían señales periódicas y dejan un rastro detectable. Sin embargo, de vez en cuando aparece una pieza de malware que rompe los esquemas. Es el caso de SLEEPWALKER, una puerta trasera diseñada para Windows que ha llamado la atención de los analistas por su enfoque radicalmente distinto: permanece completamente inactiva, sin llamar a casa ni emitir el clásico 'beaconing', hasta que recibe un único paquete de red cifrado y construido a medida.

Este comportamiento la convierte en un desafío para los equipos de seguridad, ya que reduce al mínimo los indicadores de compromiso en la red. El implante reside en memoria, a la espera de ese disparo externo que active sus funciones. Una vez recibido, descifra el contenido y ejecuta un pequeño programa en un lenguaje propio, compuesto por 23 instrucciones. Este mini lenguaje le permite encadenar tareas, mover datos, recibir etapas adicionales y ejecutar código directamente en memoria, todo ello sin necesidad de que el sistema infectado inicie comunicación alguna.
Un camuflaje meticuloso para pasar desapercibido
La muestra analizada se presenta como una DLL de 64 bits que suplanta a dpapi.dll, exportando las mismas siete funciones que cabría esperar de ese nombre legítimo. Además, falsea los metadatos de versión para aparentar autenticidad, incluso con una apariencia vinculada a ESET. El objetivo es claro: cargarse mediante DLL side-loading dentro de ERAAgent.exe, el ejecutable del ESET Management Agent utilizado en despliegues de ESET PROTECT y ESET PROTECT On-Prem. Para reforzar el control, el implante solo 'despierta' si el proceso anfitrión coincide exactamente con el esperado.
La configuración interna está protegida con cifrado AES-256-CCM y, en el caso descrito, se reduce a una instrucción de arranque que ordena vigilar las interfaces de red de forma indefinida. Desde ahí, puede inspeccionar el tráfico en modo promiscuo y evaluar paquetes a nivel de contenido bruto. Este detalle permite esconder el disparador dentro de tráfico IP que, a simple vista, podría parecer rutinario. También existe un canal alternativo para transportar disparadores en consultas DNS, aunque en la muestra analizada no aparecía activado.
Múltiples transportes y un riesgo adicional para la seguridad del sistema
SLEEPWALKER contempla varios transportes para la comunicación y entrega de tareas, incluyendo TCP, UDP, ICMP, SMB named pipes y un canal VMCI de VMware entre huésped y host. En este repertorio hay un matiz especialmente delicado: para facilitar acceso no autenticado a tuberías con nombre, el malware puede modificar valores del registro de Windows como EveryoneIncludesAnonymous y NullSessionPipes, rebajando la postura de seguridad del equipo. Estos cambios, eso sí, requieren permisos de administrador locales, y el código analizado no confirma por sí mismo una vía de escalada de privilegios.
No hay víctimas confirmadas, ni sectores, ni países, ni infraestructura atribuida, y el análisis público parte de una sola muestra sin telemetría asociada a incidentes. Aun así, el planteamiento encaja con operaciones dirigidas: reduce la huella de red, evita dependencias de un C2 fijo y puede esperar el momento oportuno para activarse. Para las empresas españolas, especialmente aquellas que gestionan servidores propios o proporcionan servicios de hosting, esta amenaza subraya la importancia de mantener una vigilancia activa sobre los endpoints y el tráfico interno.
Medidas de detección y mitigación para proteger tus sistemas
Para los equipos de seguridad, las medidas más inmediatas pasan por auditar los endpoints que utilicen ESET Management Agent y comprobar si aparece una dpapi.dll inesperada en el mismo directorio que ERAAgent.exe. También conviene buscar la presencia de dpapisvc.dll junto al ejecutable, un nombre que no se corresponde con un componente estándar de Windows en los detalles descritos. Los investigadores han publicado reglas YARA y utilidades de escaneo en modo solo lectura para confirmar coincidencias por hash y artefactos característicos.
Si se sospecha de actividad, resulta clave revisar y corregir, comparando con una línea base, los valores EveryoneIncludesAnonymous y NullSessionPipes. En paralelo, ayuda endurecer la carga de DLL y recortar la superficie de side-loading con controles de integridad en directorios de aplicaciones y políticas que limiten cargas desde rutas no esperadas. La telemetría de carga de módulos y de cambios de configuración de red puede marcar la diferencia, sobre todo para detectar procesos que activen modo promiscuo o capturas anómalas.
Cualquier hallazgo conviene tratarlo como un incidente de alcance desconocido. SLEEPWALKER está pensado para ejecutar cargas en memoria y recibir tareas por etapas, así que la respuesta debe incluir análisis forense y una revisión seria de permisos en los directorios donde residen componentes del agente de ESET, evitando escrituras no autorizadas que habiliten el side-loading. También gana peso la visibilidad del tráfico interno, porque el primer disparador podría requerir proximidad a la red objetivo y la detección en segmentación, y en tráfico este a oeste, puede ser el primer aviso.
La importancia de una estrategia de seguridad proactiva en tu infraestructura
Este tipo de amenazas pone de manifiesto que la seguridad de los servidores no puede depender únicamente de soluciones reactivas. Las empresas en Lleida, Barcelona, Tarragona o Girona que gestionan su propia infraestructura deben considerar soluciones que centralicen la protección y automaticen la respuesta ante comportamientos anómalos. Contar con herramientas que bloqueen IPs maliciosas de forma automática, gestionen fail2ban en múltiples máquinas y compartan un feed de reputación entre todos los servidores puede marcar la diferencia entre sufrir un incidente grave o detectarlo a tiempo.
La ciberseguridad no es un lujo, sino una necesidad en un entorno donde las amenazas evolucionan constantemente. Adoptar un enfoque proactivo, con visibilidad sobre el tráfico interno y control de integridad en las aplicaciones, es esencial para proteger los datos y la continuidad del negocio. Si gestionas servidores propios o proporcionas servicios de hosting, evalúa si tu estrategia de seguridad está preparada para hacer frente a amenazas tan sofisticadas como SLEEPWALKER.
Relacionado
- Protege tus servidores con Abuse Shield: centraliza el bloqueo de IPs maliciosas
- Protege tu servidor con Fail2ban gestionado: centraliza el bloqueo de IPs maliciosas
- CVE-2026-55200 en libssh2: riesgo crítico y cómo proteger tus servidores
- Desarrollo web
¿Tus servidores bajo ataque constante?
Centraliza fail2ban y la reputación de IPs en todos tus servidores. Descubre Abuse Shield de ALMC. Contáctanos para una demo personalizada.
