Daxin resurge en Taiwán junto con la puerta trasera del SISTEMA de inicio de sesión previo de Stupig – CYBERDEFENSA.MX

Un malware avanzado previamente atribuido a un actor de amenazas vinculado a China ha resurgido después de más de cuatro años dentro de una empresa de fabricación de Taiwán, junto con una puerta trasera no reportada anteriormente denominada estúpido.

Daxin («srt64.sys»), como se conoce al rootkit en modo kernel, fue documentado por primera vez por Symantec, propiedad de Broadcom, en marzo de 2022, con evidencia que indica su uso en ataques dirigidos a gobiernos y otros objetivos de infraestructura crítica desde 2013.

Los últimos hallazgos del equipo Symantec y Carbon Black Threat Hunter muestran que Daxin todavía está operativo, después de que se descubrió que se ejecutaba en un host comprometido en Taiwán en 2026. También se dice que la misma máquina, perteneciente a una filial con sede en Taiwán de un fabricante multinacional de alta tecnología, ha sido infectada con Stupig («a.dll» o «kbdus1.dll»). El nombre del archivo es un intento de hacerse pasar por «kbdus.dll», una DLL legítima de Microsoft asociada con la distribución del teclado en inglés de EE. UU.

«Stupig utiliza una técnica no documentada en ninguna familia de malware conocida», dijo el brazo de ciberseguridad de Broadcom. dicho. «Una DLL de diseño de teclado troyanizada cargada por ‘winlogon.exe’ permite a un atacante ejecutar comandos como Sistema directamente desde la pantalla de inicio de sesión de Windows, antes de que alguien inicie sesión y sin generar un evento de auditoría de inicio de sesión».

Lo que hace que la intrusión se destaque es que ambos artefactos llevan una marca de tiempo de compilación de principios de 2013, aunque la máquina comprometida no comenzó a informar telemetría hasta el 12 de mayo de 2026. Dada la capacidad del actor de amenazas para permanecer sin ser detectado durante largos períodos de tiempo, se sospecha que el ataque pudo haber pasado desapercibido durante 13 años.

Ciberseguridad

No se han identificado superposiciones a nivel de código entre Daxin y Stupig, aunque su implementación conjunta en el mismo host, junto con funciones complementarias, similitudes en las prácticas de desarrollo y las marcas de tiempo de compilación de 2013, sugieren que pueden haber sido obra del mismo actor de amenazas.

Daxin tiene un enfoque inusual de mando y control. En lugar de establecer directamente conexiones salientes con una infraestructura controlada por el atacante, la puerta trasera del controlador en modo kernel de Windows monitorea el tráfico TCP entrante en busca de patrones específicos y secuestra conexiones legítimas existentes para comunicaciones C2 cifradas para integrarse con la actividad regular. Está equipado para interactuar con máquinas que están físicamente desconectadas de Internet.

«Esto hizo que Daxin fuera excepcionalmente difícil de identificar con el monitoreo de red convencional», señaló Broadcom. «El malware también admitía comunicaciones de múltiples saltos a través de cadenas de hosts infectados, lo que permitía a los operadores llegar a sistemas en segmentos de red aislados».

Se desconoce exactamente cómo y cuándo se vio comprometido el host, pero se sospecha que es una versión desactualizada del Portal de inicio de sesión único (SSO) de Digiwin que utilizaba instalaciones del Java Development Kit (JDK) 1.5 y 1.6 al final de su vida útil que se remontan a 2009 a 2011.

«Stupig es una puerta trasera DLL que logra persistencia registrándose como proveedor de distribución de teclado, lo que hace que win32k.sys lo cargue en winlogon.exe al iniciar el sistema», explicó el equipo de cazadores de amenazas. «La DLL devuelve un puntero KBDTABLES válido para que la distribución del teclado funcione normalmente, sin revelar nada a ningún proceso o administrador que inspeccione el módulo cargado».

Una vez que comienza a ejecutarse dentro de «winlogon.exe», está atento a los nombres de usuario que comienzan con la cadena «stupig» en la pantalla de inicio de sesión de Windows. Cuando se ingresa el nombre de usuario, cualquier cadena que siga al prefijo se interpreta como un comando y se ejecuta con privilegios de SISTEMA. Si no se ingresa ningún comando después del prefijo, genera una sesión de símbolo del sistema como SISTEMA en la pantalla de inicio de sesión.

El descubrimiento de Daxin en 2026 demuestra que la operación de ciberespionaje nunca se detuvo por completo. Más bien, se quedó en silencio, manteniendo una persistencia sigilosa en las redes específicas.

Ciberseguridad

«Al esconderse dentro del proceso de inicio de sesión de Windows y registrarse como proveedor de distribución de teclado, Stupig ofrece a los operadores ejecución de comandos a nivel de SISTEMA y robo de credenciales antes de que un usuario inicie sesión, un método de acceso que la mayoría de los defensores no conocen ni vigilan», dijeron Symantec y Carbon Black. «No se puede confirmar si los mismos operadores implementaron ambas herramientas, pero sus funciones son complementarias».

La divulgación se produce cuando Hunt.io dijo que observó a un presunto actor de amenazas vinculado a China que utilizaba Anthropic Claude Code y modelos DeepSeek para automatizar intrusiones contra sistemas gubernamentales y financieros en Afganistán, Tailandia, Taiwán y EE. UU. El descubrimiento se basa en un directorio abierto («112.213.124[.]132») que se ha descubierto que comparte huellas digitales de encabezado HTTP idénticas con la infraestructura conocida de comando y control (C2) de TencShell.

«Manejaron el razonamiento para técnicas de derivación, reelaboraron exploits después de intentos fallidos y crearon páginas de phishing utilizadas para recolectar credenciales», la firma de inteligencia de amenazas. dicho.

«Claude Code sirve como motor de ejecución, gestiona el uso de herramientas agentes, la ejecución de comandos bash, la persistencia de sesiones y la paralelización de tareas. DeepSeek-v4-pro opera como modelo de razonamiento subyacente, maneja la lógica de ataque, la generación de scripts y la toma de decisiones. En resumen, la lógica ofensiva se dirige a través de un LLM nacional chino mientras se aprovecha la infraestructura de ejecución agente de Anthropic».

PamStealer utiliza sitios Maccy falsos y comprobaciones PAM para robar contraseñas de inicio de sesión de Mac – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han detectado un nuevo ladrón de información de macOS llamado PamStealer que emplea una serie de trucos inteligentes para infectar sistemas y desviar datos confidenciales.

El ladrón, descubierto por Jamf Threat Labs, se distribuye como un archivo AppleScript compilado (.scpt) que se hace pasar por Maccy, un administrador de portapapeles legítimo de código abierto. Su nombre en código es PamStealer debido a su capacidad para validar la contraseña de inicio de sesión de la víctima a través de los módulos de autenticación conectables (PAM) de macOS antes de capturarla.

El malware se entrega en dos etapas: un AppleScript compilado distribuido dentro de una imagen de disco que está diseñado para descargar y organizar una carga útil de seguimiento. El artefacto secundario es un ladrón de información basado en Rust capaz de robar credenciales, recopilar datos del navegador, persistir y exfiltrar.

El vector de acceso inicial para el malware es un sitio similar («maccyapp[.]com») que imita maccy («maccy[.]app»). El AppleScript («Maccy.scpt») presente dentro de la imagen del disco ejecuta un descargador de JavaScript para automatización (JXA) autónomo que recupera y organiza la carga útil del ladrón utilizando API nativas de Objective-C.

Ciberseguridad

Lo que es notable aquí es que el script, una vez iniciado a través del Editor de scripts, muestra instrucciones para ejecutarlo usando el método abreviado de teclado «⌘ + R» o haciendo clic en el botón Ejecutar del Editor de scripts, lo que provoca que se ejecute la lógica maliciosa oculta en el archivo debajo de un gran bloque de líneas vacías.

«En particular, esto funciona incluso cuando el archivo todavía lleva el atributo com.apple.quarantine, que es lo que hace que el enfoque sea atractivo para los atacantes mientras Apple continúa reforzando Gatekeeper y Terminal», dijo el investigador de seguridad Thijs Xhaflaire. dicho. «Combinado con una segunda etapa basada en Rust y un flujo de trabajo de captura de contraseñas que valida las credenciales localmente a través de PAM, el resultado es una cadena de ejecución más silenciosa de lo que normalmente observamos en los ladrones básicos de macOS».

El cuentagotas AppleScript incorpora funciones compatibles con el entorno que permiten que la ejecución continúe solo después de tomar las huellas digitales del host y determinar que se está ejecutando en Apple Silicon. Para ello, obtiene una clave basada en la huella digital, que incluye detalles como la arquitectura de la CPU, la configuración regional, la distribución del teclado y la zona horaria, y luego la utiliza para desbloquear una configuración cifrada que contiene la URL de carga útil y la ruta de instalación.

En Mac con procesador Intel, la clave de descifrado derivada difiere y no logra decodificar la configuración, lo que resulta en la terminación del cuentagotas. El script también evita la ejecución dentro de entornos aislados o de análisis, así como sistemas cuya zona horaria, configuración regional del sistema y entrada de teclado se resuelven en países ubicados en Europa del Este, como Rusia, Bielorrusia, Kazajstán, Armenia, Azerbaiyán, Kirguistán, Moldavia, Tayikistán, Uzbekistán, Turkmenistán y Georgia.

Una vez que se pasan las comprobaciones, el script llega al servidor externo y descarga un binario Mach-O escrito en Rust que se hace pasar por la aplicación Finder y es responsable de recopilar datos de los navegadores web, extensiones de billetera de criptomonedas, llavero de iCloud y contenido del portapapeles. Luego, la información capturada se cifra y se extrae a una infraestructura controlada por el atacante («avenger-sync[.]live») a través de una solicitud HTTP saliente.

Además de obligar al usuario a otorgarle acceso completo al sistema de archivos, el ladrón envía una solicitud de contraseña nativa que recopila la contraseña del sistema de la víctima y luego valida la contraseña ingresada cotejándola a través de la API PAM. Si la validación falla, le pide al usuario que vuelva a ingresar la contraseña y repite el ciclo hasta que se proporcione la contraseña correcta.

Ciberseguridad

«Una vez que se captura una contraseña válida, el ladrón muestra una segunda alerta falsa: ‘Maccy está dañada y no se puede abrir. Debes moverla a la Papelera’, una copia cercana del mensaje genuino de Gatekeeper», dijo Jamf. «Esto es un señuelo. En el momento en que aparece, la carga útil ya se ha ejecutado, ha capturado la contraseña y se ha registrado para persistencia, por lo que el mensaje sólo sirve para que la víctima descarte el señuelo y asuma que la descarga se interrumpió».

También está integrado en el binario de Rust un pequeño arm64 Mach-O que se hace pasar por la configuración del sistema macOS y se utiliza para configurar la persistencia.

El desarrollo tiene incitado Alex Rodionov, el desarrollador de Maccy, para incluir una advertencia en su sitio web y en el repositorio de GitHub que decía: «Cuidado con los sitios web falsos que se hacen pasar por Maccy. Los sitios maliciosos (como maccyapp[.]net y maccyapp[.]com) distribuye malware disfrazado de Maccy. maccy.app es el único sitio web oficial.»

«En conjunto, estos comportamientos ilustran cómo los ladrones de productos básicos de macOS continúan evolucionando, adoptando cadenas de ejecución más silenciosas e implementaciones nativas que reducen las oportunidades de detección tradicionales sin dejar de ser compatibles con las características estándar de macOS», dijo Jamf.

Los piratas informáticos vinculados a China ocultaron el software de inicio de sesión de Linux durante casi una década – CYBERDEFENSA.MX

En lugar de esconderse en las computadoras portátiles y servidores que los defensores vigilan más de cerca, un grupo del nexo con China pasó cerca de una década escondido dentro del propio sistema de inicio de sesión de Linux.

Sygnia, que rastrea al grupo como Hormiga de terciopelodice que puso una puerta trasera en los componentes PAM y OpenSSH que deciden quién puede iniciar sesión, colocando su acceso donde la limpieza ordinaria no podría alcanzarlo. La red a la que apuntaba no tenía acceso directo a Internet, por lo que el grupo primero utilizó sistemas conectados a Internet para llegar allí.

Los primeros rastros se remontan a 2016. En lugar de lanzar nuevo malware que un escáner podría detectar, el atacante cambió los propios programas de inicio de sesión confiables. No apareció nada obvio y no fue necesario ningún exploit, por lo que la actividad parecía una administración normal.

En muchas máquinas, el atacante reemplazó el módulo de inicio de sesión PAM principal con copias con puerta trasera. Algunos les dejan entrar con una contraseña secreta; otros registraron silenciosamente nombres de usuarios y contraseñas reales cuando las personas iniciaron sesión.

Ciberseguridad

Los investigadores encontraron nueve versiones distintas. Los programas OpenSSH se modificaron de la misma manera, registrando las credenciales y cada comando escrito, con un interruptor oculto para desactivar ese registro cuando fuera necesario.

Llegar a la red aislada requirió un trabajo extra. El atacante utilizó otras herramientas encubiertas y un servidor web con acceso a Internet como puente, pasando comandos a través de él para abrir sesiones remotas en lo más profundo del segmento que no tenía acceso directo a Internet.

Debido a que el propio sistema de inicio de sesión se vio comprometido, la contención normal sirvió de poco. Los restablecimientos de contraseñas y las sesiones canceladas no ayudan cuando lo que verifica esas credenciales está funcionando para el atacante.

Esto no es nuevo para el grupo. Cada vez que los defensores encuentran un punto de apoyo, Velvet Ant se mueve hacia el equipo que miran menos y se instala allí. en un caso 2024Sygnia descubrió que el mismo actor convertía dispositivos F5 BIG-IP expuestos a Internet en servidores de comando internos.

Más tarde ese año, informó que el grupo explotaba una falla de Cisco NX-OS, CVE-2024-20399para colocar una puerta trasera en los interruptores. Ese error necesita primero acceso de administrador, por lo que es una herramienta de persistencia, no una irrupción remota. Cisco lo parchó en julio de 2024 y CISA lo marcó como explotado al día siguiente.

Operación Highland Es la misma idea, un nivel más profundo. Los balanceadores de carga, los conmutadores y el propio software de inicio de sesión son confiables de forma predeterminada y rara vez se verifican, razón por la cual un atacante paciente se esconde dentro de ellos.

Ciberseguridad

La Operación Highland no es un problema de un solo CVE. El atacante cambió los programas confiables después de ingresar, por lo que la solución es la verificación, no la aplicación de parches, y la limpieza es delicada: un reemplazo incorrecto puede bloquear a los administradores de un sistema activo.

  • Mira los archivos de inicio de sesión. Supervise los programas PAM y OpenSSH y sus archivos clave para detectar cualquier cambio y avise cuando cambien.
  • Caza comprobando qué cambióno esperando una alerta. Compare estos programas con copias en buen estado, porque nada los marcará por usted.
  • Retire la puerta trasera antes de restablecer las contraseñaso los nuevos los roban de la misma manera. Pruebe cualquier reemplazo en un laboratorio primero.

Los casos anteriores de F5 y Cisco tienen sus propias comprobaciones: aplique el parche CVE-2024-20399 en el equipo Cisco Nexus y observe las casillas F5 para detectar conexiones salientes inesperadas.

La lección más amplia es clara: la infraestructura que se encuentra fuera del monitoreo normal todavía necesita controles de integridad, y eso ahora incluye la capa de inicio de sesión.