بازگشت دکسین بدافزار مخفی سیمانتک پس از چهار سال همراه با یک در پشتی جدید کشف شد
کشفی که زنگ خطر را برای صنعت فناوری تایوان به صدا درآورد
تیم شکار تهدید سیمانتک در ماه مه سال ۲۰۲۶ موفق به کشف یک بدافزار پیشرفته و خطرناک در یک شرکت تولیدی در تایوان شد که چهار سال پیش، سیمانتک آن را به عنوان پیشرفتهترین بدافزار مرتبط با بازیگران چینی معرفی کرده بود و این کشف نشان داد که این بدافزار که Backdoor.Daxin نام دارد، هنوز هم فعال است و پس از سالها سکوت، دوباره ظهور پیدا کرده است. آنچه این کشف را نگرانکنندهتر میکند، حضور همزمان یک بدافزار ناشناخته و جدید به نام Backdoor.Stupig در همان سیستم آلوده است که با استفاده از روشهای کاملاً جدید و ثبتنشدهای عمل میکند و نشان از پیچیدگی روزافزون حملات سایبری در عصر دیجیتال دارد.
دکسین؛ پیشرفتهترین بدافزاری که سیمانتک از بازیگران چینی دیده است
دکسین یک در پشتی در سطح هسته ویندوز (kernel-mode driver) است که سیمانتک برای اولین بار در سال ۲۰۲۲ آن را کشف و به طور عمومی مستند کرد و در آن زمان، سیمانتک این بدافزار را به عنوان پیشرفتهترین بدافزاری که از یک بازیگر مرتبط با چین دیده بود، ارزیابی کرد و نمونههای آن تا سال ۲۰۱۳ نیز ردیابی شدهاند. ویژگی اصلی و تعیینکننده دکسین، رویکرد منحصربهفرد آن در ارتباط با سرورهای فرماندهی و کنترل است و به جای برقراری اتصالات خروجی مستقیم، این درایور هسته، ترافیک ورودی TCP را برای الگوهای خاص نظارت میکند و اتصالات مشروع موجود را برای حمل ترافیک رمزگذاری شده فرماندهی و کنترل ربوده و این امر باعث میشد که شناسایی دکسین با نظارت شبکه سنتی بسیار دشوار باشد. این بدافزار همچنین از ارتباطات چندپرشی از طریق زنجیرهای از میزبانهای آلوده پشتیبانی میکند که به اپراتورها اجازه میدهد به سیستمهای موجود در بخشهای شبکهای ایزوله دسترسی پیدا کنند و این قابلیت، دکسین را به یکی از مرگبارترین ابزارهای جاسوسی سایبری تبدیل کرده است.
فعالیت مجدد در سال ۲۰۲۶؛ سکوتی ۱۳ ساله
فعالیت مخرب اخیر در ماه مه سال ۲۰۲۶ کشف شد و میزبان آلوده هیچ دادهای قبل از ۱۲ مه ۲۰۲۶ ارسال نکرده بود و این موضوع نشان میدهد که این سیستم قبلاً اطلاعاتی را گزارش نمیداده است و در نتیجه، هر دو نمونه بدافزار میتوانستند برای مدت زمان قابل توجهی قبل از اینکه قابل مشاهده شوند، روی میزبان یا جای دیگری در شبکه حضور داشته باشند. سن ابزارها که دارای مهرهای زمانی کامپایل مربوط به سال ۲۰۱۳ هستند، نشان میدهد که این نفوذ ممکن است سالها قبل از افشا شدن، در جریان بوده باشد و با توجه به الگوی شناخته شده این بازیگر در حفظ پایداری مخفیانه و بلندمدت در شبکههای هدف، احتمالاً این نفوذ به مدت ۱۳ سال در شبکه شناسایی نشده باقی مانده است و این مدت طولانی، نشاندهنده سطح بالای مهارت و صبر این گروه از مهاجمان سایبری است که توانستهاند برای بیش از یک دهه در یک شبکه حضور داشته باشند بدون آنکه کشف شوند.
بردار نفوذ اولیه؛ درگاهی قدیمی به سوی شبکه
محتملترین بردار نفوذ اولیه، یک نسخه قدیمی از پورتال ورود تکی (SSO) شرکت Digiwin بوده است که همچنان از نصبهای Java Development Kit (JDK) نسخه ۱.۵ و ۱.۶ مربوط به سالهای ۲۰۰۹ تا ۲۰۱۱ استفاده میکرد و هر دو نسخه JDK مدتهاست که به پایان عمر خود رسیدهاند و به ترتیب در سالهای ۲۰۰۹ و ۲۰۱۳ به این وضعیت رسیدهاند. این آسیبپذیری امنیتی جدی، راه را برای نفوذ مهاجمان به شبکه شرکت باز کرده است و نشان میدهد که چگونه استفاده از نرمافزارهای قدیمی و بهروزرسانینشده میتواند عواقب فاجعهباری برای سازمانها به همراه داشته باشد و این شرکت قربانی، یکی از شرکتهای تابعه مستقر در تایوان از یک تولیدکننده بزرگ فناوری چندملیتی بوده است.
دو ابزار مخرب در یک میزبان؛ دکسین و استوپیگ
در این حمله، دو ابزار مخرب شناسایی شدند که اولین آنها Backdoor.Daxin با نام فایل srt64.sys بود که یک درایور هسته نصب شده در مسیر %SystemRoot%\System32\drivers است و این درایور دارای امضای دیجیتال بود که به آن کمک میکرد تا بررسیهای امضای درایور ویندوز را پشت سر بگذارد و این در پشتی دقیقاً مشابه نمونهای بود که در گزارش سال ۲۰۲۲ سیمانتک مستند شده بود و مهرهای زمانی کامپایل و امضای آن به ژانویه ۲۰۱۳ بازمیگشت. دومین ابزار، Backdoor.Stupig با نامهای فایل a.dll و kbdus1.dll بود که یک در پشتی ناشناخته و جدید محسوب میشود و در دایرکتوری ویندوز به عنوان a.dll مستقر شده بود و بعداً در دایرکتوری System32 با نام kbdus1.dll شناسایی شد و مهر زمانی کامپایل آن به فوریه ۲۰۱۳ بازمیگردد.
استراتژی فرار از شناسایی؛ تغییر نام فایلها
ظاهر مجدد استوپیگ با تغییر نام از a.dll به kbdus1.dll در دایرکتوری سیستم، به نظر میرسد که در واکنش به اولین رویداد شناسایی a.dll در ۲۸ مه ۲۰۲۶ رخ داده است و در تاریخ ۱ ژوئن، نسخه تغییر نامیافته بدافزار (kbdus1.dll) در دایرکتوری System32 شناسایی شد و نام فایل جدید به گونهای طراحی شده بود که شباهت زیادی به کتابخانه چیدمان صفحهکلید مشروع ویندوز یعنی kbdus.dll داشته باشد که ورودی صفحهکلید انگلیسی آمریکا را فراهم میکند و در همان دایرکتوری قرار دارد. قرار دادن فایل در آنجا با نامی که تنها با یک کاراکتر اضافه تفاوت داشت، برای عبور از بازرسی بصری معمولی و فرار از کنترلهای شناسایی مبتنی بر نام فایل طراحی شده بود و مشخص نیست که نسخه تغییر نامیافته استوپیگ چه زمانی در دایرکتوری System32 قرار داده شده است و مهاجمان ممکن است آن را پس از شناسایی نسخه اول (a.dll) در ۲۸ مه نصب کرده باشند، هرچند شواهدی برای این موضوع یافت نشد و احتمال دیگر این است که مهاجمان آن را به عنوان یک در پشتی اضافی در زمان عفونت اولیه نصب کرده بودند و تنها پس از شناسایی و حذف در پشتی اصلی فعال شده است.
استوپیگ؛ تکنیکی که در هیچ بدافزار شناختهشدهای مستند نشده است
Backdoor.Stupig یک در پشتی DLL است که با ثبتنام به عنوان یک ارائهدهنده چیدمان صفحهکلید، به پایداری دست مییابد و این باعث میشود که win32k.sys آن را در هنگام راهاندازی سیستم به winlogon.exe بارگیری کند و DLL یک اشارهگر معتبر KBDTABLES را باز میگرداند تا چیدمان صفحهکلید به طور عادی کار کند و هیچ چیزی را به هیچ فرآیند یا مدیر سیستمای که ماژول بارگیری شده را بررسی میکند، نشان ندهد. این مکانیسم پایداری با تکنیک Winlogon Helper DLL که در MITRE ATT&CK T1547.004 توضیح داده شده است، مرتبط است اما از مسیر ثبتنام متفاوتی استفاده میکند که قبلاً در هیچ خانواده بدافزار شناختهشدهای مستند نشده است و این نوآوری در تکنیک، نشاندهنده سطح بالای تخصص توسعهدهندگان این بدافزار است.
اجرای فرمان با بالاترین سطح دسترسی قبل از ورود به سیستم
هنگامی که استوپیگ در داخل winlogon.exe اجرا میشود، صفحه ورود به ویندوز را برای نامهای کاربری که با رشته «stupig» شروع میشوند، نظارت میکند و وقتی چنین نام کاربری وارد میشود، هر رشتهای که پس از این پیشوند قرار گیرد، به عنوان فرمان با سطح دسترسی SYSTEM روی دسکتاپ امن (Winsta0\Winlogon) اجرا میشود و اگر چیزی پس از پیشوند وارد نشود، یک خط فرمان با دسترسی SYSTEM مستقیماً روی صفحه ورود به سیستم راهاندازی میشود. سپس تابع واقعی LsaLogonUser بدون تغییر فراخوانی میشود و باعث میشود سیستم یک پاسخ استاندارد عدم موفقیت در ورود را بازگرداند و هیچ ناهنجاری در رویدادهای حسابرسی فراتر از یک ورود ناموفق برای یک نام کاربری غیرمعمول ایجاد نمیشود و این تکنیک ، به مهاجمان اجازه میدهد بدون برجای گذاشتن اثر قابل تشخیص در لاگهای امنیتی، به بالاترین سطح دسترسی سیستم دست پیدا کنند.
رهگیری اعتبارنامهها و قابلیتهای پیشرفته استوپیگ
بدافزار استوپیگ همچنین هوکهای درونخطی (inline hooks) را روی توابع SspiCli!LsaLogonUser و Advapi32!CredUnprotectA از طریق VirtualProtect، ZwAllocateVirtualMemory و memcpy نصب میکند که این امکان رهگیری اعتبارنامهها را در داخل فرآیند winlogon.exe فراهم میآورد و فراخوانی به LoadLibraryA("msyun.dll") به یک محموله همراه اشاره دارد که در مصنوعات بازیابیشده در طول این تحقیق وجود نداشت. استوپیگ در هیچ گزارش عمومی قبلی شناسایی نشده بود و در تحلیلهای شباهت با هیچ خانواده بدافزار شناختهشدهای مطابقت نداشت و این نشان میدهد که این بدافزار یک تهدید کاملاً جدید و ناشناخته است که تیم شکار تهدید سیمانتک برای اولین بار آن را کشف و مستند کرده است.
ارتباط احتمالی بین دکسین و استوپیگ؛ دو روی یک سکه
اگرچه در تحلیلهای سیمانتک هیچ ارتباط خاصی بین درایور دکسین و استوپیگ در سطح کد شناسایی نشده است، اما شواهدی وجود دارد که نشان میدهد این دو قطعه بدافزار توسط یک گروه ایجاد شدهاند و علاوه بر مهرهای زمانی کامپایل مربوط به سال ۲۰۱۳، هر دو شباهتهایی در رویههای توسعه داشتند که نشان میدهد نویسنده استوپیگ با کد منبع دکسین آشنا بوده است. استقرار همزمان آنها روی یک میزبان، عملکردهای مکمل و شباهتها در رویههای توسعه، همگی حاکی از آن است که این دو ابزار توسط یک بازیگر تهدید ایجاد و استفاده شدهاند و این ارتباط احتمالی، اهمیت کشف این بدافزارها را دوچندان میکند.
هدفگیری؛ شرکتهای با ارزش استراتژیک برای چین
قربانی این حمله، یک شرکت تابعه مستقر در تایوان از یک تولیدکننده بزرگ فناوری چندملیتی بود و در حالی که قربانیان قبلی دکسین عمدتاً دولتها بودند، وجه مشترک همه اهداف این است که همگی به نظر میرسد برای چین دارای اهمیت استراتژیک هستند و تحقیق سیمانتک در سال ۲۰۲۲ استفاده از این ابزار را علیه اهداف دولتی، مخابراتی، حملونقل و تولیدی مستند کرده بود. پایگاه تولیدی پیشرفته تایوان همواره کانون فعالیتهای نفوذی چین در چندین کمپین گزارششده بوده است و این حمله نیز در همین راستا صورت گرفته است و نشان میدهد که این تهدیدات همچنان ادامه دارند و سازمانهای فعال در حوزههای استراتژیک باید هوشیاری خود را حفظ کنند.
اهمیت کشف سیمانتک؛ زنگ خطری برای جامعه امنیت سایبری
دکسین به دلیل تاکتیکهای پیشرفتهای که اکثر بازیگران هرگز تلاش نمیکنند، برجسته است و به جای برقراری ارتباط با یک سرور فرماندهی و کنترل، ترافیک شبکه ورودی مشروع را ربوده و ارتباطات خود را بسیار دشوار برای شناسایی میکند و میتواند فرمانها را در سراسر زنجیرهای از ماشینهای آلوده به سیستمهایی که دسترسی مستقیم به اینترنت ندارند، هدایت کند. یافتن این بدافزار در سال ۲۰۲۶ نشان میدهد که عملیات پشت آن هرگز متوقف نشده است و فقط مخفی شده بود و از آنجایی که بازیگر دکسین به حفظ پایداری مخفیانه و بلندمدت در شبکههای هدف شناخته میشود و این میزبان تنها در ماه مه ۲۰۲۶ قابل مشاهده شد، این احتمال وجود دارد که بازیگر برای مدت بسیار طولانی، احتمالاً بیش از یک دهه، به این شبکه دسترسی داشته است.
استوپیگ؛ تهدیدی که از رادار مدافعان خارج است
اگر استوپیگ به همان بازیگر مرتبط باشد، این در پشتی جدید قابلیت دیگری را به مجموعه ابزارهای مهاجم اضافه میکند و با پنهان شدن در داخل فرآیند ورود به ویندوز و ثبتنام به عنوان یک ارائهدهنده چیدمان صفحهکلید، استوپیگ به اپراتورها امکان اجرای فرمان در سطح SYSTEM و سرقت اعتبارنامه را قبل از ورود کاربر میدهد که این یک روش دسترسی است که اکثر مدافعان از آن آگاه نیستند و به دنبال آن نمیگردند. این قابلیت منحصربهفرد، استوپیگ را به یکی از خطرناکترین بدافزارهای کشفشده در سالهای اخیر تبدیل کرده است و نشان میدهد که چگونه مهاجمان با استفاده از تکنیکهای خلاقانه، میتوانند از لایههای دفاعی سنتی عبور کنند.
کلام آخر
کشف مجدد دکسین و شناسایی استوپیگ توسط تیم شکار تهدید سیمانتک، نشاندهنده این واقعیت تلخ است که تهدیدات سایبری نه تنها از بین نمیروند، بلکه با گذشت زمان پیچیدهتر و مخربتر میشوند و حضور ۱۳ ساله این بدافزارها در یک شبکه بدون آنکه کشف شوند، زنگ خطری جدی برای تمامی سازمانها، به ویژه آنهایی که در حوزههای حساس و استراتژیک فعالیت میکنند، به صدا درآورده است. سیمانتک با تیم متخصص شکار تهدید خود، بار دیگر نشان داد که در خط مقدم دفاع در برابر پیشرفتهترین تهدیدات سایبری قرار دارد و کشف این بدافزارهای پیچیده، گواهی بر توانمندی بینظیر این شرکت در شناسایی و خنثیسازی خطرناکترین حملات سایبری است و سازمانها باید با بهرهگیری از راهکارهای پیشرفته امنیتی و بهروزرسانی مداوم زیرساختهای خود، خود را برای مقابله با چنین تهدیدات پیچیدهای آماده کنند و هرگز تصور نکنند که سکوت یک تهدید، به معنای پایان آن است.