Скрита задна врата (backdoor) за Windows се появи отново заедно с Daxin – усъвършенстван инструмент за шпионаж, свързван преди това с дейности, координирани от Китай.
Новодокументираният имплант позволява на атакуващия да въведе специално потребителско име на екрана за влизане в Windows и в някои случаи незабавно да отвори команден шел с най-високите привилегии на системата.
Дейността е открита на компрометиран компютър в базирано в Тайван дъщерно дружество на мултинационален високотехнологичен производител. Разследващите смятат, че първоначалното проникване може да е станало през остарял портал за еднократна идентификация (SSO) на Digiwin, който все още е използвал версии на Java Development Kit, издадени между 2009 и 2011 г. Мишената на атаката има стратегическо значение за Китай.
Изследователи от Symantec идентифицираха Daxin и непознатия досега Backdoor.Stupig на един и същ хост по време на разследване през май 2026 г. В доклад, споделен с Cyber Security News (CSN), Symantec посочва, че комбинацията предполага дългосрочна операция, въпреки че директна връзка на кодово ниво между двата инструмента не е потвърдена.
Случаят е важен, тъй като задната врата работи преди началото на нормална потребителска сесия – етап, при който много организации имат ограничена видимост. Нейният дизайн може да осигури на атакуващия изпълнение на команди като SYSTEM (най-мощният локален акаунт в Windows), като същевременно създава възможност за прехващане на идентификационни данни, въведени по време на процеса на влизане. Тъй като се зарежда от доверен компонент на Windows, рутинните проверки на крайните устройства може да не я разграничат веднага от легитимната поддръжка на клавиатурата.
Хакери могат да въведат тайно потребителско име на екрана за влизане в WindowsBackdoor.Stupig се маскира като част от поддръжката на клавиатурата в Windows, вместо да се държи като конвенционална програма за отдалечен достъп. Той се регистрира като доставчик на клавиатурна подредба, което кара Windows да зареди зловредния DLL файл във winlogon.exe по време на стартиране, като същевременно връща нормални данни от клавиатурата, така че устройството да изглежда работещо според очакванията.
След като се активира, задната врата следи екрана за влизане за потребителски имена, започващи със stupig. Ако атакуващият въведе само този префикс, се стартира команден ред със SYSTEM привилегии на защитения десктоп; ако след префикса има текст, този текст се изпълнява като команда със същото ниво на достъп. След това програмата предава заявката към легитимния процес за влизане в Windows, което води до стандартно съобщение за неуспешно влизане.
Това означава, че защитниците могат да видят необичайно неуспешно потребителско име, но не и очевидна аномалия при одит на влизането, показваща създаването на привилегирован шел. Това прави простата проверка на екрана изключително ценна за злонамерен субект с конзолен достъп. Stupig също така поставя куки (hooks) в Windows функции, използвани по време на автентификация и обработка на идентификационни данни, което му позволява да улавя информация в winlogon.exe.
Разследващите откриха препратка към придружаващ файл с име msyun.dll, но този зловреден код не беше сред артефактите, възстановени от засегнатата среда. Изследователите заявиха, че Stupig не съвпада с нито едно известно семейство зловреден софтуер при техния анализ за сходство, което подчертава важността на проверката за непознати модули, работещи по време на автентификация.
Daxin сигнализира за продължаващ шпионажDaxin е Windows задна врата на ниво ядро (kernel-level), разкрита за първи път през 2022 г., въпреки че образци датират от 2013 г. Вместо да установява ясна изходяща връзка към сървър за управление, тя следи входящия TCP трафик за специфични модели и поема легитимни връзки за пренос на криптирани инструкции. Този подход позволява на зловредния трафик да се смеси с нормалната мрежова активност и прави конвенционалния мониторинг по-малко ефективен.
Daxin може също така да препредава команди през множество компрометирани устройства, което потенциално дава на операторите път към изолирани мрежови зони, които нямат директна връзка с интернет.
И двата образеца носят времеви отпечатъци за компилация от началото на 2013 г., докато засегнатата система започна да изпраща телеметрия едва на 12 май 2026 г. Този период от време, съчетан с историята на тиха упоритост на групата, оставя отворена възможността проникването да е останало скрито в продължение на години, а може би и повече от десетилетие.
Файловете на зловредния софтуер бяха открити и под различни имена – промяна, която изглежда е настъпила след първото събитие на откриване. Защитниците трябва спешно да подменят неподдържаните инсталации на Java и да преразгледат изложените системи за еднократна идентификация, особено по-старите внедрявания на Digiwin. Те трябва също така да изследват регистрациите на клавиатурни подредби и DLL файловете, зареждани от winlogon.exe, да разследват неуспешни влизания с необичайни имена с префикс stupig и да търсят индикатори за компрометиране (IoCs) в Windows системите.