رئيس مجلس الإدارة: أحمد همام
|
رئيس التحرير: عادل البكل
العربية
تكنولوجيا

عودة Daxin إلى تايوان مع ثغرة Stupig غير المبلغ عنها

عودة Daxin إلى تايوان مع ثغرة Stupig غير المبلغ عنها

كتبت: إسراء الشامي

كشف تقرير جديد عن عودة برنامج خبيث متقدم يُعرف باسم Daxin، والذي يُعتقد أنه مرتبط بجهات تهديد مرتبطة بالصين، بعد مرور أكثر من أربع سنوات. تم اكتشاف هذا البرنامج الخبيث في شركة تصنيع في تايوان، حيث ظهر مصاحباً لثغرة غير معروفة سابقًا تُدعى Stupig.
دُعي Daxin بـ “srt64.sys”، ويُعتبر كجذر خفي يعمل في وضع النواة. وثّقت شركة Symantec، المملوكة لشركة Broadcom، هذا البرنامج لأول مرة في مارس 2022. تشير الأدلة إلى استخدامه في هجمات مستهدفة تستهدف الحكومات والبنية التحتية الحيوية منذ عام 2013. أظهرت أحدث النتائج من فريق Threat Hunter التابع لشركتي Symantec وCarbon Black أن Daxin لا يزال نشطًا، بعد اكتشافه يعمل على جهاز مُخترق في تايوان في عام 2026.

استئناف النشاط الخبيث

يُقال إن الجهاز المخترق ينتمي إلى فرع شركة تكنولوجية متعددة الجنسيات في تايوان، وقد أصيب أيضًا بفيروس Stupig. هذه الثغرة تُحاول التخفّي تحت اسم ملف يشبه “kbdus.dll” – وهو DLL شرعي مرتبط بتنسيق لوحة المفاتيح الإنجليزية الأمريكية.
توضح وكالة الأمن السيبراني في Broadcom أن “Stupig يستخدم تقنية غير موثقة في أي عائلة معروفة من البرمجيات الخبيثة”. إذ يُستخدم DLL كخلفية لتحميله بواسطة “winlogon.exe”، مما يسمح للمهاجمين بتنفيذ الأوامر كـ SYSTEM مباشرة من شاشة تسجيل الدخول، قبل تسجيل الدخول وبدون إثارة أي حدث مراجعة لتسجيل الدخول.

كشف تقنيات التسلل

ما يميز هذا الاختراق هو توقيع التجميع لكل من Daxin وStupig، وكلاهما يعود إلى أوائل عام 2013. على الرغم من أن الجهاز المخترق لم يبدأ في نقل البيانات حتى مايو 2026، يُشتبه في أن الهجوم قد يكون قد تم دون اكتشاف حتى 13 عامًا. لم تُحدد أي تداخلات على مستوى الشيفرة بين Daxin وStupig، لكن التواجد المشترك لهما على نفس الجهاز، بالإضافة إلى الوظائف التكميلية، يشير إلى أنه قد يشير إلى عمل نفس جهة التهديد.
يدير Daxin وصولاً غير عادي إلى خوادم التحكم. بدلاً من إقامة اتصالات مباشرة بخوادم المهاجمين، يراقب برنامج تشغيل نواة Windows الاتصالات الواردة بحثًا عن أنماط محددة ويختطف الاتصالات الشرعية القائمة لتشفير الاتصالات إلى نقاط التحكم، مما يسمح له بالاندماج مع الأنشطة العادية.

اختراق نظام قديم

لا يزال غير معروف كيف ومتى تم اختراق الجهاز، ولكن يُعتقد أنه كان يستخدم إصدارًا قديمًا من بوابة تسجيل الدخول الفردي Digiwin، والتي كانت تعتمد على إصدارات قديمة من Java Development Kit (JDK) منذ عامي 2009 و2011. يحقق Stupig الاستمرارية من خلال تسجيل نفسه كمزود لتنسيق لوحة المفاتيح، مما يتسبب في تحميله بواسطة winlogon.exe عند بدء تشغيل النظام.
تعمل DLL على إرجاع مؤشر KBDTABLES صالح، مما يسمح بوظائف لوحة المفاتيح للعمل بشكل طبيعي، مما لا يكشف أي شيء لأي عملية أو مسؤول يقوم بفحص الوحدة المحملة.

المعنى الأمني للحدث

تُظهر اكتشافات Daxin في 2026 أن عملية التجسس الإلكتروني لم تتوقف تمامًا، بل أصبحت أكثر خفاءً، مع الحفاظ على وجودها في الشبكات المستهدفة. أوضحت Symantec وCarbon Black أن “Stupig يعطي المشغلين إمكانية تنفيذ الأوامر على مستوى SYSTEM وسرقة بيانات الاعتماد قبل تسجيل دخول المستخدم، مما يمثل طريقة وصول لا يدركها غالبية المدافعين.”
تأتي هذه الاكتشافات في الوقت الذي رصدت فيه Hunt.io نشاط جهة تهديد مرتبطة بالصين تستخدم نماذج مثل Anthropic Claude Code لأتمتة عمليات الاختراق ضد الأنظمة الحكومية والمالية في عدة دول.

يمكنك قراءة المزيد في المصدر.

لمزيد من التفاصيل اضغط هنا.