Daxin resurge en Taiwán junto con la puerta trasera del SISTEMA de inicio de sesión previo de Stupig – CYBERDEFENSA.MX

Un malware avanzado previamente atribuido a un actor de amenazas vinculado a China ha resurgido después de más de cuatro años dentro de una empresa de fabricación de Taiwán, junto con una puerta trasera no reportada anteriormente denominada estúpido.

Daxin («srt64.sys»), como se conoce al rootkit en modo kernel, fue documentado por primera vez por Symantec, propiedad de Broadcom, en marzo de 2022, con evidencia que indica su uso en ataques dirigidos a gobiernos y otros objetivos de infraestructura crítica desde 2013.

Los últimos hallazgos del equipo Symantec y Carbon Black Threat Hunter muestran que Daxin todavía está operativo, después de que se descubrió que se ejecutaba en un host comprometido en Taiwán en 2026. También se dice que la misma máquina, perteneciente a una filial con sede en Taiwán de un fabricante multinacional de alta tecnología, ha sido infectada con Stupig («a.dll» o «kbdus1.dll»). El nombre del archivo es un intento de hacerse pasar por «kbdus.dll», una DLL legítima de Microsoft asociada con la distribución del teclado en inglés de EE. UU.

«Stupig utiliza una técnica no documentada en ninguna familia de malware conocida», dijo el brazo de ciberseguridad de Broadcom. dicho. «Una DLL de diseño de teclado troyanizada cargada por ‘winlogon.exe’ permite a un atacante ejecutar comandos como Sistema directamente desde la pantalla de inicio de sesión de Windows, antes de que alguien inicie sesión y sin generar un evento de auditoría de inicio de sesión».

Lo que hace que la intrusión se destaque es que ambos artefactos llevan una marca de tiempo de compilación de principios de 2013, aunque la máquina comprometida no comenzó a informar telemetría hasta el 12 de mayo de 2026. Dada la capacidad del actor de amenazas para permanecer sin ser detectado durante largos períodos de tiempo, se sospecha que el ataque pudo haber pasado desapercibido durante 13 años.

Ciberseguridad

No se han identificado superposiciones a nivel de código entre Daxin y Stupig, aunque su implementación conjunta en el mismo host, junto con funciones complementarias, similitudes en las prácticas de desarrollo y las marcas de tiempo de compilación de 2013, sugieren que pueden haber sido obra del mismo actor de amenazas.

Daxin tiene un enfoque inusual de mando y control. En lugar de establecer directamente conexiones salientes con una infraestructura controlada por el atacante, la puerta trasera del controlador en modo kernel de Windows monitorea el tráfico TCP entrante en busca de patrones específicos y secuestra conexiones legítimas existentes para comunicaciones C2 cifradas para integrarse con la actividad regular. Está equipado para interactuar con máquinas que están físicamente desconectadas de Internet.

«Esto hizo que Daxin fuera excepcionalmente difícil de identificar con el monitoreo de red convencional», señaló Broadcom. «El malware también admitía comunicaciones de múltiples saltos a través de cadenas de hosts infectados, lo que permitía a los operadores llegar a sistemas en segmentos de red aislados».

Se desconoce exactamente cómo y cuándo se vio comprometido el host, pero se sospecha que es una versión desactualizada del Portal de inicio de sesión único (SSO) de Digiwin que utilizaba instalaciones del Java Development Kit (JDK) 1.5 y 1.6 al final de su vida útil que se remontan a 2009 a 2011.

«Stupig es una puerta trasera DLL que logra persistencia registrándose como proveedor de distribución de teclado, lo que hace que win32k.sys lo cargue en winlogon.exe al iniciar el sistema», explicó el equipo de cazadores de amenazas. «La DLL devuelve un puntero KBDTABLES válido para que la distribución del teclado funcione normalmente, sin revelar nada a ningún proceso o administrador que inspeccione el módulo cargado».

Una vez que comienza a ejecutarse dentro de «winlogon.exe», está atento a los nombres de usuario que comienzan con la cadena «stupig» en la pantalla de inicio de sesión de Windows. Cuando se ingresa el nombre de usuario, cualquier cadena que siga al prefijo se interpreta como un comando y se ejecuta con privilegios de SISTEMA. Si no se ingresa ningún comando después del prefijo, genera una sesión de símbolo del sistema como SISTEMA en la pantalla de inicio de sesión.

El descubrimiento de Daxin en 2026 demuestra que la operación de ciberespionaje nunca se detuvo por completo. Más bien, se quedó en silencio, manteniendo una persistencia sigilosa en las redes específicas.

Ciberseguridad

«Al esconderse dentro del proceso de inicio de sesión de Windows y registrarse como proveedor de distribución de teclado, Stupig ofrece a los operadores ejecución de comandos a nivel de SISTEMA y robo de credenciales antes de que un usuario inicie sesión, un método de acceso que la mayoría de los defensores no conocen ni vigilan», dijeron Symantec y Carbon Black. «No se puede confirmar si los mismos operadores implementaron ambas herramientas, pero sus funciones son complementarias».

La divulgación se produce cuando Hunt.io dijo que observó a un presunto actor de amenazas vinculado a China que utilizaba Anthropic Claude Code y modelos DeepSeek para automatizar intrusiones contra sistemas gubernamentales y financieros en Afganistán, Tailandia, Taiwán y EE. UU. El descubrimiento se basa en un directorio abierto («112.213.124[.]132») que se ha descubierto que comparte huellas digitales de encabezado HTTP idénticas con la infraestructura conocida de comando y control (C2) de TencShell.

«Manejaron el razonamiento para técnicas de derivación, reelaboraron exploits después de intentos fallidos y crearon páginas de phishing utilizadas para recolectar credenciales», la firma de inteligencia de amenazas. dicho.

«Claude Code sirve como motor de ejecución, gestiona el uso de herramientas agentes, la ejecución de comandos bash, la persistencia de sesiones y la paralelización de tareas. DeepSeek-v4-pro opera como modelo de razonamiento subyacente, maneja la lógica de ataque, la generación de scripts y la toma de decisiones. En resumen, la lógica ofensiva se dirige a través de un LLM nacional chino mientras se aprovecha la infraestructura de ejecución agente de Anthropic».

Dragon Weave llega a la República Checa y Taiwán – CYBERDEFENSA.MX

Una nueva campaña de ciberespionaje con nombre en clave Operación Tejido Dragón Se ha observado que se dirige a funcionarios y ciudadanos de la República Checa y Taiwán para entregar un agente AdaptixC2.

Según Seqrite Labs, los objetivos de la campaña incluyen los sectores gubernamental, de investigación, académico, tecnológico y de servicios financieros. La actividad implica la distribución de correos electrónicos de phishing que contienen archivos adjuntos ZIP para desencadenar una cadena de infección que utiliza un cargador Rust para eliminar la carga útil final para la filtración de datos y el control remoto.

«Cuando se extrae, el archivo contiene múltiples archivos que parecen legítimos pero que en realidad son parte de una cadena de infección estructurada diseñada para ejecutar cargas útiles maliciosas en segundo plano», dijo la investigadora de seguridad Priya Patel. dicho.

La cadena de ataque utiliza dos vías diferentes para lanzar el malware de etapa final. Una secuencia de infección comienza cuando el destinatario del archivo ZIP abre un archivo malicioso de acceso directo de Windows (LNK) que se hace pasar por un documento PDF. Esto lleva a la ejecución de un script de PowerShell que es responsable de extraer un ejecutable («RuntimeBroker_update.exe») de un archivo DAT intermedio y ejecutarlo.

En la segunda cadena de ataque, la víctima lanza directamente un binario desde el mismo archivo. El binario funciona como un cuentagotas autónomo basado en Rust para iniciar «RuntimeBroker_update.exe». Independientemente de la ruta elegida, el ejecutable carga una DLL maliciosa («UnityPlayer.dll») a través de Carga lateral de DLLlo que resultó en la implementación de un cargador basado en Rust llamado RUSTCLOAK.

Luego, el cargador descifra y ejecuta la carga útil principal, un agente AdaptixC2 con nombre en código AZUREVEIL debido al uso de Microsoft Azure Blob Storage para comando y control (C2). El cargador está diseñado para realizar comprobaciones antianálisis y proceder solo si el malware determina que se está ejecutando en un entorno aislado.

Ciberseguridad

«El malware simplemente se comunica con Azure Blob Storage, el mismo servicio utilizado por miles de empresas legítimas en todo el mundo», dijo Seqrite Labs. «En lugar de utilizar un modelo C2 tradicional basado en extracción, AZUREVEIL sigue un enfoque de entrega directa. El atacante y el sistema infectado nunca se comunican directamente. En cambio, ambas partes utilizan el mismo contenedor de almacenamiento de Azure para intercambiar datos».

AZUREVEIL admite 36 comandos que le permiten realizar una amplia gama de acciones posteriores al compromiso en el host, incluidas operaciones de archivos, cargas y descargas de archivos, ejecución de comandos de shell, enumeración y terminación de procesos, reenvío de puertos, control de proxy SOCKS, administración de servidores C2 y ejecución en memoria de archivos de objetos Beacon (BOF).

Estas capacidades otorgan al atacante un control total sobre el punto final comprometido. Aunque la actividad se ha atribuido a un actor o grupo de amenazas conocido, se considera que está alineada con China.

La divulgación se produce cuando Cato Networks dicho detectó y bloqueó un intento de intrusión contra la sucursal india de un cliente de fabricación global anónimo para entregar TencShell, un implante basado en Go previamente no documentado derivado del marco de código abierto rshell C2.

Se cree que el ataque es obra de actores de amenazas del nexo con China basados ​​en el uso histórico de rshell, la suplantación de API con temática de Tencent y patrones de infraestructura. Actualmente se desconoce el vector de acceso inicial utilizado en la intrusión.

«Si tiene éxito, TencShell podría haberle dado al atacante ejecución remota de comandos, ejecución de carga útil en memoria, proxy, pivotación, creación de perfiles del sistema y una ruta para implementar herramientas adicionales», dijeron los investigadores Idan Tarab, Dr. Guy Waizel, Zohar Buber y Shani Kurtzberg.

En un informe publicado la semana pasada, ESET dicho Los actores de amenazas alineados con China se han mantenido «muy activos» a nivel mundial desde octubre de 2025 hasta marzo de 2026. Esto incluye un grupo no informado denominado SteppeDriver que se descubrió por primera vez en 2024 y desde entonces se ha dirigido a entidades en Francia, Mongolia y América del Sur utilizando herramientas como ShadowPad, COOLCLIENT, CurlyDoor, RudeGull y MKTDownloader.

El proveedor eslovaco de ciberseguridad también identificó un nuevo conjunto de herramientas vinculado a UNC5221 denominado PhiliKit que actúa como una puerta trasera pasiva para ejecutar comandos de shell, scripts de Python y scripts de Perl. Se sospecha que PhiliKit se implementa como parte del paquete de malware SPAWN utilizado por el grupo de hackers chino en el pasado.

Ciberseguridad

Un tercer grupo de amenazas afiliado a China es NegativeGlimmer, que se cree que comparte cierto nivel de superposición con TGR-STA-1030, que la Unidad 42 de Palo Alto Networks documentó a principios de este año por haber violado al menos 70 organizaciones gubernamentales y de infraestructura crítica en 37 países durante el año pasado.

En al menos un caso observado en diciembre de 2025, se descubrió que el actor de amenazas apuntaba a una organización gubernamental en Panamá, utilizando una cadena de carga lateral de DLL iniciada a través de phishing para entregar un descargador que luego implementa AdaptixC2 y simultáneamente muestra un documento señuelo a la víctima.

Las iteraciones posteriores en enero de 2026 cambiaron AdaptixC2 a favor de Cobalt Strike, y también se informaron infecciones en Camboya y Corea del Sur.

«Este último objetivo en Corea del Sur se alinea con el interés duradero de Beijing en tecnologías estratégicas priorizadas bajo la política de desarrollo industrial Made in China 2025», dijo Jean-Ian Boutin de ESET.