Команди Symantec і Carbon Black Threat Hunter Team виявили активний екземпляр руткіта Daxin на скомпрометованому хості тайванської дочірньої компанії транснаціонального високотехнологічного виробника. На тому самому хості виявлено раніше невідомий бекдор Stupig, що використовує нетривіальний механізм закріплення через підміну DLL-бібліотеки розкладки клавіатури Windows. Обидва зразки мають часові мітки компіляції, датовані початком 2013 року, а телеметрія з інфікованої машини почала надходити лише 12 травня 2026 року — що порушує питання про потенційно багаторічну непомічену присутність зловмисника в мережі. Організаціям, які застосовують застарілі версії ПЗ та JDK у виробничих середовищах, варто провести аудит на предмет аналогічних індикаторів компрометації.
Технічні особливості Daxin
Daxin (srt64.sys) — це драйвер рівня ядра Windows, вперше публічно задокументований Symantec у березні 2022 року. За даними дослідників, свідчення його використання в цільових атаках на урядові структури та об’єкти критичної інфраструктури простежуються з 2013 року.
Ключова архітектурна особливість Daxin — відмова від прямих вихідних з’єднань з керівною інфраструктурою. Натомість руткіт перехоплює вхідний TCP-трафік, аналізуючи його на наявність певних патернів, і вбудовує зашифровані комунікації з оператором в уже наявні легітимні з’єднання. Такий підхід робить виявлення засобами мережевого моніторингу вкрай ускладненим.
Крім того, за даними Broadcom, Daxin підтримує багатовузлову комунікацію через ланцюжки заражених хостів, що дозволяє операторам досягати систем в ізольованих сегментах мережі, фізично від’єднаних від інтернету.
Бекдор Stupig: виконання команд з екрана входу в Windows
Stupig є DLL-бекдором, виявленим під іменами a.dll і kbdus1.dll. Ім’я файла kbdus1.dll імітує легітимну бібліотеку Microsoft kbdus.dll, що відповідає за розкладку клавіатури US English.
Механізм закріплення Stupig ґрунтується на реєстрації як провайдера розкладки клавіатури. Під час завантаження системи драйвер win32k.sys завантажує шкідливу DLL у процес winlogon.exe. Бібліотека повертає валідний вказівник KBDTABLES, завдяки чому розкладка клавіатури продовжує працювати штатно, а сам модуль виглядає легітимним під час інспекції процесів.
Після запуску всередині winlogon.exe Stupig відстежує поле введення імені користувача на екрані входу в Windows. Коли вводиться ім’я, що починається з префікса «stupig», наступний рядок інтерпретується як команда і виконується з привілеями SYSTEM. Якщо після префікса команда не вказана, бекдор породжує командний рядок із правами SYSTEM безпосередньо на екрані входу — до автентифікації користувача та без генерації події аудиту входу.
Як зазначають Symantec і Carbon Black: «Ховаючись усередині процесу входу в Windows і реєструючись як провайдер розкладки клавіатури, Stupig надає операторам виконання команд з привілеями SYSTEM і можливість викрадення облікових даних до входу користувача — метод доступу, про який більшість захисників не знають і який не відстежують».
Зв’язок між Daxin і Stupig
За даними дослідників, прямих перетинів на рівні коду між Daxin і Stupig не виявлено. Водночас їх спільне розгортання на одному хості, взаємодоповнювальна функціональність, подібні практики розробки та ідентичні часові мітки компіляції 2013 року дають підстави припускати, що обидва інструменти могли бути створені однією групою. Раніше Daxin приписувався дослідниками як інструмент, пов’язаний із китайськомовним актором, однак поточна атрибуція лишається непідтвердженою.
Слід зважати, що твердження про 13-річну непомічену присутність — це аналітична оцінка, заснована на часових мітках компіляції та спостережуваній прихованості загрози, а не підтверджений хронологічний факт. Часові мітки компіляції можуть бути навмисно змінені зловмисниками.
Ймовірний вектор початкової компрометації
Точний спосіб і момент компрометації хоста залишаються невідомими. Дослідники припускають, що вектором проникнення міг стати застарілий портал єдиного входу (SSO) Digiwin, який використовував версії Java Development Kit (JDK) 1.5 і 1.6, зняті з підтримки й датовані 2009–2011 роками. Ця гіпотеза не підтверджена конкретними експлуатованими вразливостями.
Паралельна активність: AI-моделі в наступальних операціях
В окремому дослідженні компанія Hunt.io повідомила про спостереження ймовірного китайськомовного актора, який використовує моделі Anthropic Claude Code та DeepSeek для автоматизації вторгнень в урядові та фінансові системи Афганістану, Таїланду, Тайваню та США. Висновок ґрунтується на виявленні відкритого каталогу за адресою 112.213.124[.]132, HTTP-заголовки якого збігаються з відомою інфраструктурою керування TencShell.
За даними Hunt.io, Claude Code виступав у ролі виконувального рушія для агентного керування інструментами, виконання команд bash та паралелізації завдань, тоді як DeepSeek-v4-pro використовувався як модель міркувань для генерування логіки атак, скриптів і ухвалення рішень.
Оцінка впливу
Виявлення Daxin у 2026 році демонструє, що операція кібершпигунства не була повністю припинена, а перейшла в режим прихованого збереження присутності. Найбільшому ризику піддаються:
- Виробничі підприємства на Тайвані та в Південно-Східній Азії, зокрема дочірні компанії транснаціональних корпорацій
- Організації, що використовують застарілі версії JDK і портали SSO без оновлень безпеки
- Мережі з ізольованими сегментами, де багатовузлова комунікація Daxin може забезпечити доступ до критичних систем
Практичні рекомендації
- Аудит провайдерів розкладки клавіатури: перевірте реєстр Windows на наявність нестандартних DLL, зареєстрованих як провайдери розкладки. Порівняйте завантажені в winlogon.exe модулі з еталонним переліком легітимних бібліотек Microsoft.
- Пошук індикаторів: перевірте наявність у системі файлів srt64.sys, kbdus1.dll та a.dll. Зверніть увагу на DLL з іменами, близькими до kbdus.dll, але відмінними від оригіналу.
- Моніторинг мережевого трафіку: впровадьте глибокий аналіз TCP-трафіку для виявлення аномальних патернів усередині легітимних з’єднань — стандартний моніторинг вихідних підключень Daxin не виявить.
- Оновлення застарілого ПЗ: негайно виведіть з експлуатації JDK 1.5 і 1.6, а також будь-які портали SSO, що не отримують оновлень безпеки.
- Аудит подій на екрані входу: налаштуйте моніторинг спроб входу з нестандартними іменами користувачів, особливо тими, що містять рядок «stupig».
- Перевірка ізольованих сегментів: з огляду на здатність Daxin до багатовузлової комунікації проведіть аудит хостів у сегментах, які вважаються ізольованими від інтернету.
Випадок Daxin і Stupig демонструє, що інструменти, скомпільовані понад десятиліття тому, можуть залишатися ефективними за умови грамотно реалізованої прихованості. Пріоритетна дія для команд безпеки — провести цільовий аудит провайдерів розкладки клавіатури Windows і модулів, завантажених у winlogon.exe, а також упевнитися у відсутності застарілих компонентів JDK і SSO-порталів у виробничому середовищі.