تحقیقات جدید تیم‌های امنیتی سیمانتک و کاربن بلک (مالکیت برودکام) نشان می‌دهد که یک عملیات جاسوسی سایبری پیچیده، مرتبط با عامل تهدیدی تحت حمایت چین، بیش از یک دهه در یک شرکت تولیدی پیشرفته تایوان ناشناخته مانده است. این کشف، عودتی مهیج برای بدافزار دکسین (Daxin) و رونمایی از بک‌دور پیشین‌ازورود استوپیگ (Stupig) را به همراه دارد.

دکسین: روت‌کیت هسته‌ای که ۱۳ سال در سایه ماند

دکسین، با نام فایل srt64.sys شناخته شده، یک روت‌کیت در سطح هسته (Kernel-mode Rootkit) است که اولین بار در مارس ۲۰۲۲ توسط سیمانتک مستند شد. شواهد فنی表明 می‌کند این بدافزار از سال ۲۰۱۳ در حملات هدفمند علیه دولت‌ها و زیرساخت‌های حیاتی فعال بوده است. جدیدترین یافتن آن در مه ۲۰۲۶ روی یک میزبان در تایوان، نشان‌دهنده تداوم بی‌وقفه فعالیت‌های عامل تهدید است.

معماری دکسین منحصر به فرد است: به جای برقراری اتصالات خروجی مستقیم به سرورهای فرمان و کنترل (C2)، این درایور هسته‌ای ترافیک ورودی TCP را برای الگوهای خاص نظارت کرده و اتصالات قانونی موجود را برای ارتباطات رمزگذاری شده C2 ربوده (Hijack) می‌کند. این تکنیک باعث می‌شود دکسین با نظارت‌های شبکه معمولی قابل شناسایی نباشد و از طریق زنجیره میزبان‌های آلوده (Multi-hop)، به سیستم‌های در بخش‌های ایزوله شبکه نیز دسترسی یابد.

نمودار معماری بدافزار دکسین و مکانیزم C2 مبتنی بر هایجکینگ اتصال

استوپیگ: بک‌دور پیش‌ازورود با تکنیک کیبورد مجازی

همزمان با دکسین، بک‌دور استوپیگ (فایل‌های a.dll یا kbdus1.dll) کشف شد که سعی در جعل kbdus.dll، DLL قانونی چیدمان کیبورد انگلیسی مایکروسافت دارد. این بدافزار از تکنیکی بی‌سابقه استفاده می‌کند:

  • ثبات (Persistence) از طریق ثبت‌نام به عنوان ارائه‌دهنده چیدمان صفحه‌کلید (Keyboard Layout Provider)
  • بارگذاری توسط win32k.sys در پروسه winlogon.exe در هنگام راه‌اندازی سیستم
  • بازگرداندن اشاره‌گر معتبر KBDTABLES برای عملکرد طبیعی کیبورد و جلوگیری از شک

هنگامی که در winlogon.exe اجرا می‌شود، استوپیگ نام‌های کاربری را در صفحه ورود ویندوز رصد می‌کند. هر نام کاربری که با پیشوند stupig آغاز شود، رشته پس از آن به عنوان دستور با امتیاز SYSTEM اجرا می‌شود. در صورت عدم ورود دستور، یک خط فرمان سیستمی در صفحه ورود باز می‌شود — قبل از احراز هویت کاربر و بدون ثبت رویداد حسابرسی ورود.

زمان‌بندی sospech: ۱۳ سال پنهان‌کاری

هر دو مصنوع (Artifact) مهر زمانی کامپایل (Compile Timestamp) از اوایل ۲۰۱۳ را دارند، در حالی که دستگاه آلوده تا ۱۲ مه ۲۰۲۶ تله‌متری گزارش ندهد. با توجه به سوابق عامل تهدید در ماندن ناشناس برای دوره‌های طولانی، محققان احتمال می‌دهند نفوذ ممکن است ۱۳ سال پیش آغاز شده باشد.

اگرچه همپوشانی کدی (Code Overlap) بین دکسین و استوپیگ مشاهده نشده، اما:

  • استقرار همزمان روی یک میزبان
  • کارکردهای مکمل (دکسین برای C2 مخفی، استوپیگ برای دسترسی پیش‌ازورود)
  • شباهت در شیوه‌های توسعه
  • مهرهای زمانی یکسان ۲۰۱۳

تمام این موارد به قوی‌ترین احتمال یعنی نویسندگی توسط یک عامل تهدید واحد اشاره دارد.

نقطه ورود احتمالی: پورتال SSO منسوخ دیجی‌وین

تحقیقات初步 نشان می‌دهد وکتور حمله اولیه احتمالا یک نسخه قدیمی از پورتال تک‌ورود (SSO) دیجی‌وین (Digiwin) بوده که از نصب‌های JDK منسوخ نسخه ۱.۵ و ۱.۶ (سال‌های ۲۰۰۹ تا ۲۰۱۱) استفاده می‌کرده است. استفاده از نرم‌افزارهای End-of-Life بدون یامنه امنیتی، یکی از رایج‌ترین مسیریابی‌های اولیه در حملات APT است.

تأثیرات امنیتی و راهکارهای مقابله

این کشف چندین درس حیاتی برای مدافعان شبکه دارد:

  • مخفی‌کاری در لایه هسته: روت‌کیت‌های Kernel-mode همچنان چالش größته برای EDRها هستند.
  • سوءاستفاده از مکانیزم‌های قانونی ویندوز: تکنیک Keyboard Layout Provider در استوپیگ، ابداع مخربانه‌ای در تکنیک‌های MITRE ATT&CK T1546 (Event Triggered Execution) است.
  • C2 مبتنی بر هایجکینگ ترافیک: شناسایی دکسین نیازمند نظارت بر الگوهای ترافیک داخلی و ناهنجاری‌های رمزگذاری، نه تنها اتصالات خروجی است.
  • مدیریت دارایی و یامنه‌گذاری: سیستم‌های با جاوا و وب‌سرورهای منسوخ ۱۵ ساله، Eingang اصلی برای نفوذهای طولانی‌مدت هستند.

برودکام تأکید می‌کند: «استوپیگ با پنهان شدن در فرآیند ورود ویندوز، به اپراتورها اجرای دستورات SYSTEM و سرقت اعتبارنامه قبل از ورود کاربر می‌دهد، روشی که اکثر مدافعان از آن آگاه نیستند و زیر نظر ندارند.»


منبع: گزارش تیم تحقیق تهدیدات سیمانتک و کاربن بلک (بازوی امنیت برودکام)