SLEEPWALKER 백도어: 네트워크 패킷 하나로 깨어나는 수동형 악성코드
Sleepwalker: Passive Backdoor with Its Own Command Language

SLEEPWALKER는 ESET Management Agent의 DLL을 위장해 DLL side-loading으로 설치되는 수동형 백도어입니다. 특정 네트워크 패킷을 기다리다가 수신 시에만 활성화되며, 명령은 자체 설계한 23개 명령어로 구성된 바이트코드로 전달됩니다. 이 백도어는 TCP, UDP, ICMP, SMB, VMCI 등 다양한 전송 채널을 지원하며, DNS 쿼리로도 트리거될 수 있습니다. 또한 익명 SMB 접근을 허용하는 등 호스트 보안을 약화시킵니다. 분석자는 이 악성코드가 특정 공격자에 의한 표적 공격의 일부일 가능성이 높다고 판단했습니다.
SLEEPWALKER는 네트워크에서 특정 트리거 패킷을 기다리다가 그 패킷이 도착해야만 암호화된 명령을 해독하고 실행합니다.