В мае 2026 года эксперты Symantec Threat Hunter Team зафиксировали активность двух бэкдоров на скомпрометированном хосте в Тайване. Один из них - Daxin, хорошо известный специалистам с 2022 года. Второй - Stupig, который ранее не описывался в публикациях. Оба экземпляра несут метки времени компиляции от января и февраля 2013 года соответственно. Учитывая, что хост начал передавать телеметрию только в мае 2026-го, существует высокая вероятность того, что злоумышленники сохраняли доступ к сети жертвы на протяжении 13 лет.
Описание
Жертвой атаки стала тайваньская дочерняя компания крупного многонационального производителя высокотехнологичного оборудования. Наиболее вероятным вектором начального доступа послужила устаревшая версия портала единого входа Digiwin, на котором использовались Java Development Kit (JDK) версий 1.5 и 1.6, выпущенные в период с 2009 по 2011 год. Обе версии JDK давно прекратили получать обновления безопасности - первая в 2009 году, вторая в 2013-м. Подобное устаревшее программное обеспечение часто становится входными воротами для атак, поскольку содержит известные уязвимости, не закрытые патчами.
Backdoor.Daxin представляет собой руткит (вредоносная программа, работающая на уровне ядра Windows), который впервые был публично задокументирован Symantec в начале 2022 года. Его ключевая особенность - подход к организации связи с командно-контрольным сервером (C2-сервером). Вместо того чтобы инициировать исходящие соединения, драйвер на заражённой машине перехватывает входящий легитимный трафик, ищет в нём определённые сигнатуры и встраивает зашифрованные команды в уже существующие соединения. Эта техника делает Daxin чрезвычайно сложным для обнаружения стандартными средствами мониторинга сети. Кроме того, бэкдор поддерживает многоуровневую передачу команд через цепочки скомпрометированных хостов, что позволяет операторам добираться до систем, находящихся в изолированных сегментах сети.
В 2022 году Symantec связала Daxin с группировкой, имеющей связи с Китаем и занимающейся целенаправленным шпионажем против правительственных структур и других стратегически значимых объектов. Найденный в 2026 году экземпляр драйвера srt64.sys был цифровым подписан, что помогало проходить проверку подписи драйверов Windows, и был идентичен тому, что описывался в отчёте 2022 года. Его метка компиляции и подписания соответствует январю 2013-го.
Второй обнаруженный инструмент - Backdoor.Stupig - использует технику, ранее не встречавшуюся среди известных семейств вредоносных программ. Это библиотека DLL, которая добивается закрепления в системе, регистрируясь в качестве провайдера раскладки клавиатуры. В результате системный модуль win32k.sys загружает её в процесс winlogon.exe при старте ОС. Библиотека корректно возвращает указатель на таблицу клавиатурных раскладок, так что пользователь или администратор не видят ничего подозрительного при проверке загруженных модулей. Данный механизм закрепления связан с техникой Winlogon Helper DLL (MITRE ATT&CK T1547.004), но использует иной путь в реестре, ранее не документированный в публичных разборах.
Оказавшись внутри winlogon.exe, Stupig начинает отслеживать ввод на экране входа в систему. Если введённое имя пользователя начинается со строки "stupig", то следующая за этим префиксом часть выполняется как команда от имени учётной записи SYSTEM на защищённом рабочем столе (Winsta0\Winlogon). Если после префикса ничего не следует, на экране входа открывается командная строка с привилегиями SYSTEM. При этом реальный вызов LsaLogonUser происходит без изменений, поэтому система возвращает стандартную ошибку неудачного входа, и в журнале аудита появляется лишь запись о неудачной попытке входа с необычным именем пользователя. Никаких аномалий, вызывающих подозрение у служб безопасности, не генерируется.
Помимо этого, Stupig устанавливает перехватчики (inline hook) на функции LsaLogonUser и CredUnprotectA в процессах, использующих SSPI и Advapi32, что позволяет перехватывать учётные данные внутри winlogon.exe. В коде также присутствует вызов LoadLibraryA("msyun.dll"), но сама библиотека msyun.dll в извлечённых артефактах не обнаружена, поэтому её назначение остаётся неизвестным.
Экземпляр Stupig сначала был обнаружен как a.dll в каталоге Windows, а затем, 1 июня 2026 года, появился в System32 под именем kbdus1.dll - названием, отличающимся от легитимной библиотеки раскладки US English (kbdus.dll) всего на один добавленный символ "1". Такое переименование могло быть реакцией на первое обнаружение a.dll 28 мая: злоумышленники переместили и переименовали бэкдор, чтобы избежать детектирования по имени файла. Либо же второй экземпляр был изначально установлен как запасной канал и активизировался после удаления основного.
Прямого совпадения кода между Daxin и Stupig не обнаружено, однако их совместное размещение на одном хосте, метки времени компиляции с разницей в несколько недель, схожие практики разработки и взаимодополняющие функции указывают на то, что оба инструмента, вероятно, созданы одной операционной группой. Daxin обеспечивает скрытую связь через легитимные соединения и боковое перемещение по сети, а Stupig даёт возможность выполнять команды с максимальными привилегиями до входа любого пользователя, а также перехватывать учётные данные.
Найденные в 2026 году образцы показывают, что операция, стоящая за Daxin, не прекратила существование после публичного раскрытия в 2022 году, а лишь ушла в тень, сохранив присутствие в целевых сетях. 13-летняя продолжительность компрометации (с 2013 по 2026 год) подчёркивает высокий уровень терпения и ресурсного обеспечения атакующих. Тайвань с его развитой производственной базой продолжает оставаться приоритетной целью для китайских кибершпионских групп, что подтверждается множеством задокументированных кампаний. Для защиты от подобных угроз организациям необходимо своевременно обновлять критическое программное обеспечение, особенно порталы единого входа и среды выполнения Java, а также внедрять мониторинг процессов входа в систему и проверку целостности библиотек раскладки клавиатуры.
Индикаторы компрометации
SHA256
- 49c827cf48efb122a9d6fd87b426482b7496ccd4a2dbca31ebbf6b2b80c98530
- 5bb5cffda4647940919a185df37aab2aef71ca3010a6c1d05bdcc8bc8fb3af3f