Modularer C++-Trojaner mit VNC-Fernzugriff

Neues modulares RAT entdeckt: Wie die Malware „Abyssos“ IT-Systeme unterwandert

Malware

Zscaler ThreatLabz hat die neue Malware „Abyssos“ entdeckt. Der Remote Access Trojaner setzt auf extreme Verschleierung und flexible Fernsteuerung.

Ende Juni 2026 identifizierten Sicherheitsforscher von Zscaler ThreatLabz eine neuartige Schädling-Familie:

Anzeige

„Bei der in C++ geschriebenen Malware handelt es sich um ein modulares Remote Administration Tool (RAT).“

Sicherheitsforscher von Zscaler ThreatLabz

Anzeige

Nach der Erstinfektion baut der Schädling über ein maßgeschneidertes TCP-Protokoll eine Verbindung zum Command-and-Control-Server auf und lädt dynamisch weitere Funktionsmodule nach. Dadurch erhalten Angreifer neben dem Diebstahl von Anmeldedaten und Dateien auch die Möglichkeit zur vollständigen administrativen Fernsteuerung infizierter Systeme via VNC.

Ausgeklügelte Anti-Analyse- und Evasion-Techniken

Um der Entdeckung durch Sicherheitsanalysten und automatischen Sandbox-Systemen zu entgehen, nutzt die untersuchte Version 2.4F komplexe Schutzmechanismen. Abyssos prüft mittels CPUID-Instruktionen gezielt, ob der Code in einer virtuellen Umgebung wie VMware, KVM, Xen oder VirtualBox ausgeführt wird, und sucht nach aktiven Prozessen bekannter Analyse-Tools. Bei Erkennung beendet sich die Malware sofort selbst. Unter der Haube setzen die Entwickler auf LLVM-basierte Obfuskatoren wie Pluto sowie Methoden wie Control Flow Flattening und Stack-based String Obfuscation, was das Reverse Engineering extrem ressourcenintensiv macht.

Zscaler abyssos cloud sandbox report 1
Bildquelle: Zscaler

Empfehlung für die Netzwerksicherheit

Die Entdeckung von Abyssos verdeutlicht die fortschreitende Professionalisierung moderner Malware-Entwicklung. Sicherheitsforensiker betonen, dass klassische Schutzsysteme gegen derart dynamisch getarnte Schädlinge kaum ausreichen. Unternehmen sollten daher auf eine ganzheitliche Zero-Trust-Architektur mit verhaltensbasierter Verkehrsüberwachung setzen, um unbefugte laterale Bewegungen im Netzwerk frühzeitig zu unterbinden, bevor ein Datenabfluss stattfindet.

(Zscaler/red)

Anzeige

Weitere Artikel

Newsletter
Newsletter Box

Mit Klick auf den Button "Jetzt Anmelden" stimme ich der Datenschutzerklärung zu.