這是一起非常典型的進階持續性威脅(APT)案例。近期在台灣一家跨國高科技製造業的子公司中,安全研究人員發現了兩款極具隱匿性的惡意軟體:一款是早年就已曝光的 Daxin Rootkit,以及一款全新的後門程式 Stupig。最令人心驚的是,這兩款工具的編譯時間可追溯至 2013 年,意味著攻擊者可能在目標系統中潛伏了長達 13 年之久。
對於初入行的工程師來說,這起事件的核心在於攻擊者如何利用作業系統的底層機制來規避偵測。我們將其拆解為兩個技術重點來分析。
第一部分:Daxin 的核心隱匿術 ── 核心模式 Rootkit
Daxin 是一款 Kernel-mode Rootkit,也就是運行在 Windows 核心模式(Kernel Mode)的根集工具。在 Windows 中,核心模式擁有最高權限,可以直接操作記憶體與硬體,這讓它能輕易地欺騙作業系統與安全軟體。
Daxin 最特殊的地方在於它的命令與控制(C2)通訊方式。一般的惡意軟體通常會主動向外部伺服器發起連線(Outbound Connection),這很容易被防火牆或網路監控設備(如 IDS/IPS)偵測到異常流量。但 Daxin 採取的是被動監聽策略。它會監控進入系統的 TCP 流量,尋找特定的特徵模式。一旦發現匹配的封包,它會直接劫持現有的合法連線來傳輸加密指令。
這種做法讓它能完美地融入正常網路活動中,甚至能對接物理隔離(Air-gapped)的電腦。此外,它還支援多跳傳輸(Multi-hop),將受感染的主機串聯成鏈條,讓攻擊者能像跳板一樣,深入滲透到內部網路中完全不連網的隔離網段。
第二部分:Stupig 的創新突破 ── 登入前的 SYSTEM 權限
如果說 Daxin 是在後方潛伏,那麼 Stupig 就是在正門口設置陷阱。Stupig 是一款 DLL 後門,它利用了一種極其罕見的持久化技術:偽裝成鍵盤佈局提供者(Keyboard-layout provider)。
在 Windows 啟動時,系統進程 winlogon.exe 會載入負責處理鍵盤輸入的 DLL 檔案。Stupig 將自己偽裝成合法的微軟鍵盤 DLL(如 kbdus.dll),讓 win32k.sys 核心組件在系統啟動之初就將其載入。由於它能正確返回鍵盤佈局指標,系統功能完全正常,管理員在檢查載入模組時也難以察覺異常。
Stupig 最危險的設計在於它在 Windows 登入畫面(Logon Screen)的行為。它會監控使用者輸入的帳號名稱,如果輸入的名稱以 stupig 開頭,後面的字串就會被視為指令,並直接以 SYSTEM 權限(Windows 最高權限)執行。
這意味著攻擊者不需要知道任何正確的帳號密碼,甚至不需要正式登入系統,只要在登入介面輸入特定字串,就能直接取得最高控制權,且不會觸發任何登入審計日誌(Logon Audit Event)。
滲透路徑與實務啟示
雖然具體的入侵路徑尚未完全確認,但研究人員懷疑攻擊者利用了過時的單一登入(SSO)入口網站。該系統使用了 2009 年至 2011 年間的舊版 Java Development Kit (JDK 1.5/1.6),這類過時的組件通常包含大量已知且未修補的漏洞,是 APT 組織最喜愛的突破口。
從這起事件中,我們可以得出三個關鍵的防禦教訓。首先是資產生命週期管理,使用 EOL(End-of-Life)的軟體版本等同於在防火牆上開洞。其次是監控視角的盲區,大多數防禦設備關注的是登入後的行為,而 Stupig 證明了登入前(Pre-login)階段同樣存在極高風險。最後是對異常流量的定義,不能僅依賴主動連線偵測,對於不尋常的進入流量模式也需保持警覺。
值得關注的是,近期有報告指出相關威脅組織已開始利用 AI 工具(如 Claude Code 與 DeepSeek)來自動化漏洞挖掘與釣魚頁面製作,這顯示出攻擊者的手段正在快速演進,將 AI 的推理能力與傳統的底層隱匿技術相結合。
來源:thehackernews.com
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。