Daha önce Çin bağlantılı bir tehdit aktörüne atfedilen gelişmiş bir kötü amaçlı yazılım, Tayvanlı bir imalat firmasında dört yıldan fazla bir süre sonra yeniden ortaya çıktı ve daha önce bildirilmemiş olanStupig.

Daxin("srt64.sys") (çekirdek modu kök kiti olarak anılır) olarak adlandırılan bir arka kapı,ilk olarak Mart 2022'de Broadcom'a ait Symantec tarafından belgelendive kanıtlar şunu gösteriyor: 2013'ten bu yana hükümetleri ve diğer kritik altyapı hedeflerini hedef alan saldırılarda kullanılıyor.

Symantec ve Carbon Black Tehdit Avcısı Ekibinin en son bulguları, Daxin'in 2026'da Tayvan'da güvenliği ihlal edilmiş bir ana bilgisayarda çalıştığı tespit edildikten sonra hala çalışır durumda olduğunu gösteriyor. Çok uluslu bir yüksek teknoloji üreticisinin Tayvan merkezli bir yan kuruluşuna ait olan aynı makineye de Stupig ("a.dll" veya "kbdus1.dll") bulaştığı söyleniyor. Dosya adı, ABD İngilizcesi klavye düzeniyle ilişkili meşru bir Microsoft DLL'si olan "kbdus.dll" kılığına girme girişimidir.

"Stupig, bilinen herhangi bir kötü amaçlı yazılım ailesinde belgelenmeyen bir teknik kullanıyor", Broadcom'un siber güvenlik kolusaid. "'winlogon.exe' tarafından yüklenen truva atı haline getirilmiş bir klavye düzeni DLL'si, bir saldırganın, herhangi biri oturum açmadan önce ve bir oturum açma denetim olayı oluşturmadan, doğrudan Windows oturum açma ekranından Sistem olarak komutları çalıştırmasına olanak tanır."

İzinsiz girişi öne çıkaran şey, her iki eserin de 2013'ün başından itibaren bir derleme zaman damgası taşımasıdır, ancak ele geçirilen makine 12 Mayıs 2026'ya kadar telemetri raporlamaya başlamamıştır. Tehdit aktörünün uzun süre tespit edilmeden kalabilme yeteneği göz önüne alındığında, saldırının 13 yıl boyunca fark edilmeden kalmış olabileceğinden şüphelenilmektedir.

Daxin ve Stupig arasında kod düzeyinde herhangi bir örtüşme tespit edilmedi; ancak aynı ana makine üzerinde ortak konuşlandırılmaları, tamamlayıcı işlevler, geliştirme uygulamalarındaki benzerlikler ve 2013 derleme zaman damgaları ile birleştiğinde, bunların aynı tehdit aktörünün işi olabileceğini düşündürüyor.

Daxin'in komuta ve kontrol konusunda alışılmadık bir yaklaşımı var. Windows çekirdek modu sürücüsünün arka kapısı, saldırgan tarafından kontrol edilen altyapıyla doğrudan giden bağlantılar kurmak yerine, gelen TCP trafiğini belirli kalıplar açısından izler ve şifreli C2 iletişimleri için mevcut meşru bağlantıları ele geçirerek düzenli etkinliğe uyum sağlar. İnternetle fiziksel olarak bağlantısı kesilmiş makinelerle etkileşime girecek donanıma sahiptir.

Broadcom, "Bu, Daxin'in geleneksel ağ izlemeyle tanımlanmasını son derece zorlaştırdı" dedi. "Kötü amaçlı yazılım aynı zamanda virüs bulaşmış ana bilgisayar zincirleri aracılığıyla çok atlamalı iletişimi de destekleyerek operatörlerin izole edilmiş ağ bölümlerindeki sistemlere erişmesine olanak tanıdı."

Ana bilgisayarın güvenliğinin tam olarak nasıl ve ne zaman ihlal edildiği bilinmiyor, ancak bunun, 2009'dan 2011'e kadar kullanım ömrü sonu Java Development Kit (JDK) 1.5 ve 1.6 kurulumlarını kullananDigiwin çoklu oturum açma (SSO) portalınıneski bir sürümü olduğundan şüpheleniliyor. 

"Stupig, kalıcılık sağlayan bir DLL arka kapısıdır. Tehdit avcısı ekibi, "klavye düzeni sağlayıcısı olarak kaydolmak, win32k.sys'nin sistem başlangıcında onu winlogon.exe'ye yüklemesine neden oluyor" diye açıkladı. "DLL geçerli bir KBDTABLES işaretçisi döndürür, böylece klavye düzeni normal şekilde çalışır ve yüklü modülü denetleyen herhangi bir işleme veya yöneticiye hiçbir şey vermez."

"winlogon.exe" içinde çalışmaya başladığında, Windows oturum açma ekranında "stupig" dizesiyle başlayan kullanıcı adlarını göz önünde bulundurur. Kullanıcı adı girildiğinde, öneki takip eden herhangi bir dize komut olarak yorumlanır ve SİSTEM ayrıcalıklarıyla yürütülür. Ön ekten sonra herhangi bir komut girilmezse, oturum açma ekranında SİSTEM olarak bir komut istemi oturumu oluşturulur.

2026 yılında Daxin'in keşfi, siber casusluk operasyonunun hiçbir zaman tamamen durmadığını gösteriyor. Aksine, hedeflenen ağlarda gizli kalıcılığı sürdürerek sessizleşti.

Symantec ve Carbon Black, "Stupig, Windows oturum açma sürecinin içine saklanarak ve bir klavye düzeni sağlayıcısı olarak kaydolarak, operatörlere kullanıcı oturum açmadan önce SİSTEM düzeyinde komut yürütme ve kimlik bilgileri hırsızlığı olanağı sağlıyor; bu, çoğu savunucunun farkında olmadığı ve izlemediği bir erişim yöntemi." dedi. "Her iki aracı da aynı operatörlerin kullanıp kullanmadığı doğrulanamıyor ancak işlevleri birbirini tamamlayıcı nitelikte."

Açıklama, Hunt.io'nun Çin bağlantılı şüpheli bir tehdit aktörünün Afganistan, Tayland, Tayvan ve ABD'deki hükümet ve finansal sistemlere yönelik izinsiz girişleri otomatikleştirmek için Antropik Claude Kodu ve DeepSeek modellerini kullandığını gözlemlediğini söylemesinin ardından geldi. Keşif, bilinenTencShellile aynı HTTP başlık parmak izlerini paylaştığı tespit edilen açık bir dizine ("112.213.124[.]132") dayanmaktadır. komuta ve kontrol (C2) altyapısı.

Tehdit istihbarat firması "Atlama teknikleri için akıl yürütmeyi ele aldılar, başarısız girişimlerden sonra açıkları yeniden işlediler ve kimlik bilgileri toplamak için kullanılan kimlik avı sayfalarını oluşturdular", tehdit istihbarat firmasısaid.

"Claude Code, yürütme motoru olarak hizmet ediyor, aracı araç kullanımını, bash komut yürütmeyi, oturumun sürekliliğini ve görev paralelleştirmeyi yönetiyor. DeepSeek-v4-pro, saldırı mantığını, komut dosyası oluşturmayı ve karar almayı ele alan temel akıl yürütme modeli olarak çalışıyor. Kısacası, saldırgan mantık, Çin'deki yerel bir Yüksek Lisans üzerinden yönlendirilirken Anthropic'in aracı yürütme altyapısından yararlanılıyor."

Bu makaleyi ilginç buldunuz mu? Yayınladığımız daha fazla özel içeriği okumak için biziGoogle Haberler'de, Twitter'da and LinkedIn'detakip edin.