Команды Symantec и Carbon Black Threat Hunter Team обнаружили активный экземпляр руткита Daxin на скомпрометированном хосте тайваньской дочерней компании транснационального высокотехнологичного производителя. На том же хосте выявлен ранее неизвестный бэкдор Stupig, использующий нетривиальный механизм закрепления через подмену DLL-библиотеки раскладки клавиатуры Windows. Оба образца несут временные метки компиляции, датированные началом 2013 года, а телеметрия с заражённой машины начала поступать только 12 мая 2026 года — что ставит вопрос о потенциально многолетнем незамеченном присутствии злоумышленника в сети. Организациям, использующим устаревшие версии ПО и JDK в производственных средах, следует провести аудит на предмет аналогичных индикаторов компрометации.
Технические особенности Daxin
Daxin (srt64.sys) — это драйвер уровня ядра Windows, впервые публично задокументированный Symantec в марте 2022 года. По данным исследователей, свидетельства его применения в целевых атаках на правительственные структуры и объекты критической инфраструктуры прослеживаются с 2013 года.
Ключевая архитектурная особенность Daxin — отказ от прямых исходящих соединений с управляющей инфраструктурой. Вместо этого руткит перехватывает входящий TCP-трафик, анализируя его на наличие определённых паттернов, и встраивает зашифрованные коммуникации с оператором в уже существующие легитимные соединения. Такой подход делает обнаружение средствами сетевого мониторинга крайне затруднительным.
Дополнительно, по данным Broadcom, Daxin поддерживает многоузловую коммуникацию через цепочки заражённых хостов, что позволяет операторам достигать систем в изолированных сегментах сети, физически отключённых от интернета.
Бэкдор Stupig: выполнение команд с экрана входа в Windows
Stupig представляет собой DLL-бэкдор, обнаруженный под именами a.dll и kbdus1.dll. Имя файла kbdus1.dll имитирует легитимную библиотеку Microsoft kbdus.dll, отвечающую за раскладку клавиатуры US English.
Механизм закрепления Stupig основан на регистрации в качестве провайдера раскладки клавиатуры. При загрузке системы драйвер win32k.sys загружает вредоносную DLL в процесс winlogon.exe. Библиотека возвращает валидный указатель KBDTABLES, благодаря чему раскладка клавиатуры продолжает функционировать штатно, а сам модуль выглядит легитимным при инспекции процессов.
После запуска внутри winlogon.exe Stupig отслеживает поле ввода имени пользователя на экране входа в Windows. Когда вводится имя, начинающееся с префикса «stupig», последующая строка интерпретируется как команда и выполняется с привилегиями SYSTEM. Если после префикса команда не указана, бэкдор порождает командную строку с правами SYSTEM непосредственно на экране входа — до аутентификации пользователя и без генерации события аудита входа.
Как отмечают Symantec и Carbon Black: «Скрываясь внутри процесса входа в Windows и регистрируясь как провайдер раскладки клавиатуры, Stupig предоставляет операторам выполнение команд с привилегиями SYSTEM и возможность кражи учётных данных до входа пользователя — метод доступа, о котором большинство защитников не знают и который не отслеживают».
Связь между Daxin и Stupig
По данным исследователей, прямых пересечений на уровне кода между Daxin и Stupig не выявлено. Однако их совместное развёртывание на одном хосте, взаимодополняющая функциональность, схожие практики разработки и идентичные временные метки компиляции 2013 года позволяют предположить, что оба инструмента могли быть созданы одной группировкой. Ранее Daxin атрибутировался исследователями как инструмент, связанный с китайскоязычным актором, однако текущая атрибуция остаётся неподтверждённой.
Следует учитывать, что заявление о 13-летнем незамеченном присутствии — это аналитическая оценка, основанная на временных метках компиляции и наблюдаемой скрытности угрозы, а не подтверждённый хронологический факт. Временные метки компиляции могут быть намеренно изменены злоумышленниками.
Предполагаемый вектор первоначальной компрометации
Точный способ и момент компрометации хоста остаются неизвестными. Исследователи предполагают, что вектором проникновения мог послужить устаревший портал единого входа (SSO) Digiwin, использовавший версии Java Development Kit (JDK) 1.5 и 1.6, вышедшие из поддержки и датированные 2009–2011 годами. Эта гипотеза не подтверждена конкретными эксплуатируемыми уязвимостями.
Параллельная активность: ИИ-модели в наступательных операциях
В отдельном исследовании компания Hunt.io сообщила о наблюдении предполагаемого китайскоязычного актора, использующего модели Anthropic Claude Code и DeepSeek для автоматизации вторжений в правительственные и финансовые системы Афганистана, Таиланда, Тайваня и США. Вывод основан на обнаружении открытого каталога по адресу 112.213.124[.]132, HTTP-заголовки которого совпадают с известной инфраструктурой управления TencShell.
По данным Hunt.io, Claude Code выступал в роли исполнительного движка для агентного управления инструментами, выполнения команд bash и параллелизации задач, тогда как DeepSeek-v4-pro использовался как модель рассуждений для генерации логики атак, скриптов и принятия решений.
Оценка воздействия
Обнаружение Daxin в 2026 году демонстрирует, что операция кибершпионажа не была полностью прекращена, а перешла в режим скрытного сохранения присутствия. Наибольшему риску подвержены:
- Производственные предприятия в Тайване и Юго-Восточной Азии, особенно дочерние компании транснациональных корпораций
- Организации, использующие устаревшие версии JDK и порталы SSO без обновлений безопасности
- Сети с изолированными сегментами, где многоузловая коммуникация Daxin может обеспечить доступ к критическим системам
Практические рекомендации
- Аудит провайдеров раскладки клавиатуры: проверьте реестр Windows на наличие нестандартных DLL, зарегистрированных как провайдеры раскладки. Сравните загруженные в winlogon.exe модули с эталонным списком легитимных библиотек Microsoft.
- Поиск индикаторов: проверьте наличие файлов srt64.sys, kbdus1.dll и a.dll в системе. Обратите внимание на DLL с именами, близкими к kbdus.dll, но отличающимися от оригинала.
- Мониторинг сетевого трафика: внедрите глубокий анализ TCP-трафика для выявления аномальных паттернов внутри легитимных соединений — стандартный мониторинг исходящих подключений Daxin не обнаружит.
- Обновление устаревшего ПО: немедленно выведите из эксплуатации JDK 1.5 и 1.6, а также любые порталы SSO, не получающие обновлений безопасности.
- Аудит событий на экране входа: настройте мониторинг попыток входа с нестандартными именами пользователей, особенно содержащими строку «stupig».
- Проверка изолированных сегментов: учитывая способность Daxin к многоузловой коммуникации, проведите аудит хостов в сегментах, считающихся изолированными от интернета.
Случай Daxin и Stupig показывает, что инструменты, скомпилированные более десятилетия назад, могут оставаться эффективными при грамотной реализации скрытности. Приоритетное действие для команд безопасности — провести целевой аудит провайдеров раскладки клавиатуры Windows и модулей, загруженных в winlogon.exe, а также убедиться в отсутствии устаревших компонентов JDK и SSO-порталов в производственной среде.