تحقیقات جدید تیمهای امنیتی سیمانتک و کاربن بلک (مالکیت برودکام) نشان میدهد که یک عملیات جاسوسی سایبری پیچیده، مرتبط با عامل تهدیدی تحت حمایت چین، بیش از یک دهه در یک شرکت تولیدی پیشرفته تایوان ناشناخته مانده است. این کشف، عودتی مهیج برای بدافزار دکسین (Daxin) و رونمایی از بکدور پیشینازورود استوپیگ (Stupig) را به همراه دارد.
دکسین: روتکیت هستهای که ۱۳ سال در سایه ماند
دکسین، با نام فایل srt64.sys شناخته شده، یک روتکیت در سطح هسته (Kernel-mode Rootkit) است که اولین بار در مارس ۲۰۲۲ توسط سیمانتک مستند شد. شواهد فنی表明 میکند این بدافزار از سال ۲۰۱۳ در حملات هدفمند علیه دولتها و زیرساختهای حیاتی فعال بوده است. جدیدترین یافتن آن در مه ۲۰۲۶ روی یک میزبان در تایوان، نشاندهنده تداوم بیوقفه فعالیتهای عامل تهدید است.
معماری دکسین منحصر به فرد است: به جای برقراری اتصالات خروجی مستقیم به سرورهای فرمان و کنترل (C2)، این درایور هستهای ترافیک ورودی TCP را برای الگوهای خاص نظارت کرده و اتصالات قانونی موجود را برای ارتباطات رمزگذاری شده C2 ربوده (Hijack) میکند. این تکنیک باعث میشود دکسین با نظارتهای شبکه معمولی قابل شناسایی نباشد و از طریق زنجیره میزبانهای آلوده (Multi-hop)، به سیستمهای در بخشهای ایزوله شبکه نیز دسترسی یابد.
استوپیگ: بکدور پیشازورود با تکنیک کیبورد مجازی
همزمان با دکسین، بکدور استوپیگ (فایلهای a.dll یا kbdus1.dll) کشف شد که سعی در جعل kbdus.dll، DLL قانونی چیدمان کیبورد انگلیسی مایکروسافت دارد. این بدافزار از تکنیکی بیسابقه استفاده میکند:
- ثبات (Persistence) از طریق ثبتنام به عنوان ارائهدهنده چیدمان صفحهکلید (Keyboard Layout Provider)
- بارگذاری توسط
win32k.sysدر پروسهwinlogon.exeدر هنگام راهاندازی سیستم - بازگرداندن اشارهگر معتبر
KBDTABLESبرای عملکرد طبیعی کیبورد و جلوگیری از شک
هنگامی که در winlogon.exe اجرا میشود، استوپیگ نامهای کاربری را در صفحه ورود ویندوز رصد میکند. هر نام کاربری که با پیشوند stupig آغاز شود، رشته پس از آن به عنوان دستور با امتیاز SYSTEM اجرا میشود. در صورت عدم ورود دستور، یک خط فرمان سیستمی در صفحه ورود باز میشود — قبل از احراز هویت کاربر و بدون ثبت رویداد حسابرسی ورود.
زمانبندی sospech: ۱۳ سال پنهانکاری
هر دو مصنوع (Artifact) مهر زمانی کامپایل (Compile Timestamp) از اوایل ۲۰۱۳ را دارند، در حالی که دستگاه آلوده تا ۱۲ مه ۲۰۲۶ تلهمتری گزارش ندهد. با توجه به سوابق عامل تهدید در ماندن ناشناس برای دورههای طولانی، محققان احتمال میدهند نفوذ ممکن است ۱۳ سال پیش آغاز شده باشد.
اگرچه همپوشانی کدی (Code Overlap) بین دکسین و استوپیگ مشاهده نشده، اما:
- استقرار همزمان روی یک میزبان
- کارکردهای مکمل (دکسین برای C2 مخفی، استوپیگ برای دسترسی پیشازورود)
- شباهت در شیوههای توسعه
- مهرهای زمانی یکسان ۲۰۱۳
تمام این موارد به قویترین احتمال یعنی نویسندگی توسط یک عامل تهدید واحد اشاره دارد.
نقطه ورود احتمالی: پورتال SSO منسوخ دیجیوین
تحقیقات初步 نشان میدهد وکتور حمله اولیه احتمالا یک نسخه قدیمی از پورتال تکورود (SSO) دیجیوین (Digiwin) بوده که از نصبهای JDK منسوخ نسخه ۱.۵ و ۱.۶ (سالهای ۲۰۰۹ تا ۲۰۱۱) استفاده میکرده است. استفاده از نرمافزارهای End-of-Life بدون یامنه امنیتی، یکی از رایجترین مسیریابیهای اولیه در حملات APT است.
تأثیرات امنیتی و راهکارهای مقابله
این کشف چندین درس حیاتی برای مدافعان شبکه دارد:
- مخفیکاری در لایه هسته: روتکیتهای Kernel-mode همچنان چالش größته برای EDRها هستند.
- سوءاستفاده از مکانیزمهای قانونی ویندوز: تکنیک Keyboard Layout Provider در استوپیگ، ابداع مخربانهای در تکنیکهای MITRE ATT&CK T1546 (Event Triggered Execution) است.
- C2 مبتنی بر هایجکینگ ترافیک: شناسایی دکسین نیازمند نظارت بر الگوهای ترافیک داخلی و ناهنجاریهای رمزگذاری، نه تنها اتصالات خروجی است.
- مدیریت دارایی و یامنهگذاری: سیستمهای با جاوا و وبسرورهای منسوخ ۱۵ ساله، Eingang اصلی برای نفوذهای طولانیمدت هستند.
برودکام تأکید میکند: «استوپیگ با پنهان شدن در فرآیند ورود ویندوز، به اپراتورها اجرای دستورات SYSTEM و سرقت اعتبارنامه قبل از ورود کاربر میدهد، روشی که اکثر مدافعان از آن آگاه نیستند و زیر نظر ندارند.»
منبع: گزارش تیم تحقیق تهدیدات سیمانتک و کاربن بلک (بازوی امنیت برودکام)





