Daxin и Stupig: руткит и бэкдор скрывались на хосте годами

Ландшафт целевых кибератак продолжает усложняться, и новые находки исследователей демонстрируют, как злоумышленники годами могут сохранять незаметное присутствие в скомпрометированных сетях. В мае 2026 года на одном из хостов в Тайване было зафиксировано возобновление активности сложного руткита уровня ядра Daxin, а также обнаружен ранее не документированный бэкдор, получивший имя Backdoor.Stupig. Оба образца, приписываемые группировке, связанной с китайским государством, раскрывают эшелонированную стратегию шпионажа и уклонения от средств защиты.

Возвращение Daxin: руткит, который прячется во входящем трафике

Руткит Daxin, впервые описанный специалистами Symantec в 2022 году, вновь проявил себя спустя четыре года. Его ключевая особенность — скрытный канал управления, не требующий от зараженной машины инициировать исходящие сетевые соединения. Вместо этого Daxin перехватывает легитимный входящий TCP-трафик, встраивая команды в потоки данных, которые выглядят безобидно. Такой подход позволяет обходить классические средства сетевого мониторинга, настроенные на поиск аномальных исходящих запросов.

Его способность к многошаговой коммуникации позволяет актору контролировать системы в изолированных сетях, подчеркивая полезность в длительных кампаниях по слежке и шпионажу против стратегически значимых объектов.

Использование столь нетрадиционного механизма делает Daxin идеальным инструментом для десятилетних операций, особенно в средах с высокими требованиями к безопасности.

Backdoor.Stupig: выполнение команд до аутентификации

На том же хосте исследователи выявили неизвестный ранее бэкдор Backdoor.Stupig. Его архитектура реализует редко встречающуюся технику закрепления и исполнения кода до входа пользователя в систему. Вредоносная DLL маскируется под библиотеку раскладки клавиатуры и загружается процессом winlogon.exe на самом раннем этапе — на экране входа в Windows. Это позволяет злоумышленнику выполнять команды с привилегиями SYSTEM, полностью минуя процедуры аутентификации и не оставляя событий аудита входа.

Помимо скрытого запуска, подобное внедрение открывает возможности для перехвата учетных данных, которые пользователь вводит при входе, без генерации каких-либо подозрительных событий в журналах безопасности.

Скрытность как основа: маскировка и уклонение

Оба вредоносных компонента демонстрируют продуманный подход к сохранению невидимости. В ходе реагирования на инцидент было зафиксировано оперативное переименование файла Stupig с a.dll на kbdus1.dll — имя, совпадающее с легитимным системным файлом раскладки клавиатуры. Это усложнило идентификацию угрозы стандартными методами. Дополнительно бэкдор регистрируется как поставщик раскладки клавиатуры, что позволяет ему бесшовно встраиваться в системные операции и мониторить вводимые данные без вызова тревоги.

Ключевые техники уклонения, использованные в связке Daxin и Stupig:

  • Перехват входящего TCP-трафика вместо инициации исходящих соединений;
  • Выполнение кода с максимальными привилегиями еще на экране входа в Windows, до аутентификации;
  • Маскировка вредоносной DLL под легитимную библиотеку раскладки клавиатуры (kbdus1.dll);
  • Регистрация в системе как поставщика раскладки клавиатуры для органичного слияния с рабочей средой;
  • Длительное нахождение без телеметрии — хосты оставались под контролем незамеченными по меньшей мере до мая 2026 года.

Цепочка компрометации и стратегический фокус

Первоначальный доступ, предположительно, был получен через эксплуатацию устаревшей версии портала единого входа Digiwin, работавшего на неустановленных обновлениях Java Development Kit. Отсутствие данных телеметрии с пораженного хоста до весны 2026 года указывает на то, что Daxin и Stupig могли оставаться активными годами, медленно расширяя свое присутствие в сети. Метки времени компиляции обоих образцов относятся к началу 2013 года, что говорит о разработке в короткий промежуток времени, однако прямая связь на уровне кода между ними не установлена.

Возобновление активности Daxin наряду с появлением Stupig подчеркивает неизменный интерес атакующих к стратегически важным секторам. Целью стало тайваньское подразделение многонационального технологического производителя, что согласуется с предыдущими кампаниями Daxin против правительственных структур и объектов критической инфраструктуры. Появление бэкдора, способного действовать еще до аутентификации пользователя, усиливает и без того мощные оперативные возможности группировки, позволяя сочетать длительное шпионское присутствие со сбором учетных данных на самой ранней стадии взаимодействия с системой.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: