بازگشت بدافزار Daxin و ظهور بک‌دور جدید Stupig در تایوان

بدافزار پیشرفته Daxin پس از چهار سال غیبت در یک شرکت تولیدی در تایوان مشاهده شد و همراه آن بک‌دور جدیدی به نام Stupig کشف گردید.

تتیم تحریریه۲ دقیقه مطالعه۰ بازدید۱۴۰۵/۴/۲۵

مقدمه

پس از گذشت چهار سال از آخرین حضور فعال بدافزار مخرب Daxin، این روت‌کیت در سطح هسته (Kernel-mode)، دوباره در یک شرکت تولیدی در تایوان شناسایی شده است. این بار Daxin تنها نیست و با یک بک‌دور گزارش‌نشده به نام Stupig همراه شده است.

جزئیات فنی

بدافزار Daxin که اولین بار در مارس ۲۰۲۲ توسط Symantec مستند شد، به عنوان ابزاری بسیار پیچیده شناخته می‌شود که عمدتاً با اهداف جاسوسی در حملات هدفمند مورد استفاده قرار می‌گیرد. فایل اصلی این بدافزار با نام srt64.sys شناخته می‌شود. در کنار آن، بک‌دور Stupig با قابلیت‌های پیش‌اجرای سیستم (Pre-login SYSTEM) اجازه می‌دهد مهاجمان حتی قبل از ورود کاربر به ویندوز، کنترل کامل دستگاه را در دست بگیرند.

تحلیل و تأثیر

استفاده همزمان از این دو ابزار نشان‌دهنده یک حمله سازمان‌یافته با توان فنی بسیار بالا است. هدف قرار دادن زیرساخت‌های تولیدی در تایوان نشان می‌دهد که مهاجمان به دنبال دسترسی‌های طولانی‌مدت و سرقت مالکیت معنوی هستند. این سطح از پیچیدگی، دفاع در برابر حملات را برای تیم‌های IT بسیار دشوار کرده است.

نتیجه‌گیری

ظهور دوباره ابزارهای قدیمی در کنار کدهای جدید، استراتژی مهاجمان برای فرار از سیستم‌های تشخیص نفوذ مبتنی بر امضا را نشان می‌دهد. سازمان‌ها باید با استفاده از ابزارهای مانیتورینگ رفتارمحور، نسبت به شناسایی فعالیت‌های غیرعادی در لایه کرنل سیستم‌عامل اقدام کنند.

نظرات۰

برای نوشتن نظر، وارد حساب خود شوید.

ورود / ثبت‌نام

هنوز نظری ثبت نشده — اولین نفری باش که نظر می‌دهد.