Усъвършенстван зловреден софтуер, свързван преди това с китайски киберпрестъпници, се появи отново след повече от четири години в тайванска производствена фирма, заедно с неоткриван досега бекдор, наречен Stupig.
Daxin („srt64.sys“), както се нарича този руткит на ниво ядро (kernel-mode rootkit), е документиран за първи път от Symantec (собственост на Broadcom) през март 2022 г., като доказателствата сочат неговото използване в целеви атаки срещу правителства и критична инфраструктура от 2013 г. насам.
Последните разкрития от екипите на Symantec и Carbon Black Threat Hunter показват, че Daxin все още функционира, след като е открит да работи на компрометиран хост в Тайван през 2026 г. Същата машина, принадлежаща на тайвански филиал на мултинационален високотехнологичен производител, е била инфектирана и със Stupig („a.dll“ или „kbdus1.dll“). Името на файла е опит за маскиране като „kbdus.dll“ – легитимна DLL библиотека на Microsoft, свързана с клавиатурната подредба за английски език (САЩ).
„Stupig използва техника, която не е документирана в нито едно известно семейство зловреден софтуер“, заявяват от отдела за киберсигурност на Broadcom. „Модифицирана с троянски код DLL библиотека за клавиатурна подредба, зареждана от „winlogon.exe“, позволява на атакуващия да изпълнява команди с права System директно от екрана за влизане в Windows, преди някой да се е вписал и без да се генерира събитие за одит на влизането.“
Това, което прави проникването забележително, е че и двата артефакта носят времеви отпечатък за компилиране от началото на 2013 г., въпреки че компрометираната машина започва да изпраща телеметрия едва на 12 май 2026 г. Предвид способността на този злонамерен субект да остава незабелязан за дълги периоди от време, се подозира, че атаката може да е преминала под радара в продължение на 13 години.
Не са идентифицирани съвпадения на кодово ниво между Daxin и Stupig, но съвместното им внедряване на един и същ хост, съчетано с допълващите се функции, сходствата в практиките за разработка и времевите отпечатъци за компилиране от 2013 г. подсказват, че те може да са дело на един и същ автор на заплахата.
Daxin има необичаен подход към командването и контрола (C2). Вместо директно да установява изходящи връзки към контролирана от атакуващите инфраструктура, драйверният бекдор в ядрото на Windows следи входящия TCP трафик за специфични модели и прихваща съществуващи легитимни връзки за шифрована C2 комуникация, за да се слее с обичайната активност. Той е проектиран да взаимодейства дори с машини, които са физически изключени от интернет.
„Това прави Daxin изключително труден за идентифициране с конвенционален мрежов мониторинг“, отбелязват от Broadcom. „Зловредният софтуер също така поддържа комуникация през няколко междинни точки (multi-hop) чрез вериги от инфектирани хостове, което позволява на операторите да достигат до системи в изолирани мрежови сегменти.“
Точно как и кога е бил компрометиран хостът остава неизвестно, но се подозира, че става дума за остаряла версия на портала за еднократен вход (SSO) Digiwin, който е използвал спрени от поддръжка инсталации на Java Development Kit (JDK) 1.5 и 1.6, датиращи от периода 2009-2011 г.
„Stupig е DLL бекдор, който постига персистентност чрез регистриране като доставчик на клавиатурна подредба, което кара win32k.sys да го зареди в winlogon.exe при стартиране на системата“, обяснява екипът за разследване на заплахи. „Библиотеката DLL връща валиден KBDTABLES показалец, така че подредбата на клавиатурата функционира нормално, без да издава нищо пред процесите или администраторите, проверяващи заредения модул.“
След като започне да работи в „winlogon.exe“, той следи за потребителски имена, започващи с низа „stupig“ на екрана за влизане в Windows. Когато такова потребителско име бъде въведено, всеки низ след този префикс се интерпретира като команда и се изпълнява с права SYSTEM. Ако не е въведена команда след префикса, той стартира команден ред (command prompt) с права SYSTEM на самия екран за влизане.
Разкриването на Daxin през 2026 г. показва, че операцията по кибершпионаж никога не е спирала напълно. По-скоро тя е утихнала, поддържайки скрито присъствие в целевите мрежи.
„Чрез скриване в процеса на влизане в Windows и регистриране като доставчик на клавиатурна подредба, Stupig предоставя на операторите изпълнение на команди на ниво SYSTEM и кражба на идентификационни данни, преди потребителят да влезе в системата – метод за достъп, за който повечето защитници не подозират и не наблюдават“, казват от Symantec и Carbon Black. „Дали едни и същи оператори са разгърнали и двата инструмента не може да бъде потвърдено, но техните функции се допълват.“
Разкритието идва в момент, когато Hunt.io съобщи, че е забелязала предполагаем китайски киберпрестъпник да използва моделите Anthropic Claude Code и DeepSeek за автоматизиране на прониквания срещу правителствени и финансови системи в Афганистан, Тайланд, Тайван и САЩ. Откритието се основава на отворена директория („112.213.124[.]132“), за която е установено, че споделя идентични отпечатъци на HTTP хедъри с известна инфраструктура за управление и контрол (C2) на TencShell.
„Те са управлявали логиката за техниките за заобикаляне на защитите, преработвали са експлойти след неуспешни опити и са създавали фишинг страниците, използвани за събиране на идентификационни данни“, споделят от компанията за анализ на заплахи. „Claude Code служи като ядро за изпълнение, управлявайки автономното използване на инструменти, изпълнението на bash команди, запазването на сесиите и паралелизирането на задачите.“