مقدمه
پس از گذشت چهار سال از آخرین حضور فعال بدافزار مخرب Daxin، این روتکیت در سطح هسته (Kernel-mode)، دوباره در یک شرکت تولیدی در تایوان شناسایی شده است. این بار Daxin تنها نیست و با یک بکدور گزارشنشده به نام Stupig همراه شده است.
جزئیات فنی
بدافزار Daxin که اولین بار در مارس ۲۰۲۲ توسط Symantec مستند شد، به عنوان ابزاری بسیار پیچیده شناخته میشود که عمدتاً با اهداف جاسوسی در حملات هدفمند مورد استفاده قرار میگیرد. فایل اصلی این بدافزار با نام srt64.sys شناخته میشود. در کنار آن، بکدور Stupig با قابلیتهای پیشاجرای سیستم (Pre-login SYSTEM) اجازه میدهد مهاجمان حتی قبل از ورود کاربر به ویندوز، کنترل کامل دستگاه را در دست بگیرند.
تحلیل و تأثیر
استفاده همزمان از این دو ابزار نشاندهنده یک حمله سازمانیافته با توان فنی بسیار بالا است. هدف قرار دادن زیرساختهای تولیدی در تایوان نشان میدهد که مهاجمان به دنبال دسترسیهای طولانیمدت و سرقت مالکیت معنوی هستند. این سطح از پیچیدگی، دفاع در برابر حملات را برای تیمهای IT بسیار دشوار کرده است.
نتیجهگیری
ظهور دوباره ابزارهای قدیمی در کنار کدهای جدید، استراتژی مهاجمان برای فرار از سیستمهای تشخیص نفوذ مبتنی بر امضا را نشان میدهد. سازمانها باید با استفاده از ابزارهای مانیتورینگ رفتارمحور، نسبت به شناسایی فعالیتهای غیرعادی در لایه کرنل سیستمعامل اقدام کنند.