Daxin и Stupig: руткит и бэкдор скрывались на хосте годами
Ландшафт целевых кибератак продолжает усложняться, и новые находки исследователей демонстрируют, как злоумышленники годами могут сохранять незаметное присутствие в скомпрометированных сетях. В мае 2026 года на одном из хостов в Тайване было зафиксировано возобновление активности сложного руткита уровня ядра Daxin, а также обнаружен ранее не документированный бэкдор, получивший имя Backdoor.Stupig. Оба образца, приписываемые группировке, связанной с китайским государством, раскрывают эшелонированную стратегию шпионажа и уклонения от средств защиты.
Возвращение Daxin: руткит, который прячется во входящем трафике
Руткит Daxin, впервые описанный специалистами Symantec в 2022 году, вновь проявил себя спустя четыре года. Его ключевая особенность — скрытный канал управления, не требующий от зараженной машины инициировать исходящие сетевые соединения. Вместо этого Daxin перехватывает легитимный входящий TCP-трафик, встраивая команды в потоки данных, которые выглядят безобидно. Такой подход позволяет обходить классические средства сетевого мониторинга, настроенные на поиск аномальных исходящих запросов.
Его способность к многошаговой коммуникации позволяет актору контролировать системы в изолированных сетях, подчеркивая полезность в длительных кампаниях по слежке и шпионажу против стратегически значимых объектов.
Использование столь нетрадиционного механизма делает Daxin идеальным инструментом для десятилетних операций, особенно в средах с высокими требованиями к безопасности.
Backdoor.Stupig: выполнение команд до аутентификации
На том же хосте исследователи выявили неизвестный ранее бэкдор Backdoor.Stupig. Его архитектура реализует редко встречающуюся технику закрепления и исполнения кода до входа пользователя в систему. Вредоносная DLL маскируется под библиотеку раскладки клавиатуры и загружается процессом winlogon.exe на самом раннем этапе — на экране входа в Windows. Это позволяет злоумышленнику выполнять команды с привилегиями SYSTEM, полностью минуя процедуры аутентификации и не оставляя событий аудита входа.
Помимо скрытого запуска, подобное внедрение открывает возможности для перехвата учетных данных, которые пользователь вводит при входе, без генерации каких-либо подозрительных событий в журналах безопасности.
Скрытность как основа: маскировка и уклонение
Оба вредоносных компонента демонстрируют продуманный подход к сохранению невидимости. В ходе реагирования на инцидент было зафиксировано оперативное переименование файла Stupig с a.dll на kbdus1.dll — имя, совпадающее с легитимным системным файлом раскладки клавиатуры. Это усложнило идентификацию угрозы стандартными методами. Дополнительно бэкдор регистрируется как поставщик раскладки клавиатуры, что позволяет ему бесшовно встраиваться в системные операции и мониторить вводимые данные без вызова тревоги.
Ключевые техники уклонения, использованные в связке Daxin и Stupig:
- Перехват входящего TCP-трафика вместо инициации исходящих соединений;
- Выполнение кода с максимальными привилегиями еще на экране входа в Windows, до аутентификации;
- Маскировка вредоносной DLL под легитимную библиотеку раскладки клавиатуры (kbdus1.dll);
- Регистрация в системе как поставщика раскладки клавиатуры для органичного слияния с рабочей средой;
- Длительное нахождение без телеметрии — хосты оставались под контролем незамеченными по меньшей мере до мая 2026 года.
Цепочка компрометации и стратегический фокус
Первоначальный доступ, предположительно, был получен через эксплуатацию устаревшей версии портала единого входа Digiwin, работавшего на неустановленных обновлениях Java Development Kit. Отсутствие данных телеметрии с пораженного хоста до весны 2026 года указывает на то, что Daxin и Stupig могли оставаться активными годами, медленно расширяя свое присутствие в сети. Метки времени компиляции обоих образцов относятся к началу 2013 года, что говорит о разработке в короткий промежуток времени, однако прямая связь на уровне кода между ними не установлена.
Возобновление активности Daxin наряду с появлением Stupig подчеркивает неизменный интерес атакующих к стратегически важным секторам. Целью стало тайваньское подразделение многонационального технологического производителя, что согласуется с предыдущими кампаниями Daxin против правительственных структур и объектов критической инфраструктуры. Появление бэкдора, способного действовать еще до аутентификации пользователя, усиливает и без того мощные оперативные возможности группировки, позволяя сочетать длительное шпионское присутствие со сбором учетных данных на самой ранней стадии взаимодействия с системой.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



