2026-08-28
【精選威脅情資】Daxin 回歸:隱匿型惡意程式挟帶全新後門,在臺灣再度現蹤
危害與影響 Backdoor.Daxin 在臺灣再度現蹤,凸顯具高度攻擊能力且與中國有關聯的間諜行動者,仍持續威脅本國具戰略重要性的組織。在Symantec 公開揭露 Daxin 超過四年後,研究人員於 2026 年 5 月在一台遭入侵的主機上發現該惡意程式仍在運作;該主機屬於一家跨國高科技製造商在臺灣的子公司。這項發現顯示,Daxin背後的行動並未在公開報導後消失,而是可能一直保持低調、持續存在並維持運作。
Daxin 並非一般的商品化惡意程式,它是為長期隱匿與間諜活動設計的Windows 核心模式後門。它不以傳統方式連線至指揮與控制伺服器,而是將通訊隱藏在合法的輸入 TCP 連線中。這使標準網路監控難以識別該惡意程式,尤其是在防禦方主要尋找可疑對外信標流量的環境中。Daxin也支援透過多台受感染主機串接的多跳通訊 (Multi-hop Communication),讓攻擊者得以接觸可能與網際網路隔離,或受到網路分段保護的系統。
本次事件中,研究人員在發現 Daxin 的同一台主機上,也發現一個先前未有紀錄、名為Backdoor.Stupig 的後門。雖然尚未證實這兩個惡意程式家族在程式碼層級有直接關聯,但它們出現在同一台主機、開發時程相近、能力互補,且具有共同的開發特徵,顯示兩者在行動上可能有所關聯。Stupig透過濫用 Windows 登入程序,進一步提高風險。它偽裝成鍵盤配置 DLL,並載入 winlogon.exe,使攻擊者能在任何使用者登入前,從Windows 登入畫面以 SYSTEM 權限執行命令。它也具備攔截憑證的能力,增加權限提升與橫向移動的可能性。
入侵可能持續的時間,是本案最嚴重的面向之一。Daxin與 Stupig 的編譯時間戳記都來自 2013 年初,而遭入侵主機直到 2026 年 5 月才開始回傳遙測資料。儘管時間戳記可以遭到修改,舊惡意程式也可能在建立多年後才部署,但綜合惡意程式的年代、早期遙測資料缺失,以及Daxin 已知著重長期持續存取等因素,這起入侵有可能已多年未被發現,最長甚至可能達 13 年。
最可能的初始存取途徑,是一套過時的鼎新單一登入入口網站,其中執行已淘汰的Java Development Kit 1.5 與 1.6 版。這些版本已停止支援超過十年,因此對於尋求可靠企業環境存取途徑的進階行動者而言,是極具吸引力的目標。這也凸顯工業與製造網路中的常見弱點:舊有商務系統往往在底層軟體生命週期結束很久後,仍持續運作。
即使沒有立即通報財務損失或公共服務中斷,此類入侵仍可能造成嚴重影響。長期存取製造網路可能使攻擊者取得敏感商業資訊、智慧財產、製造資料、憑證、供應商關係及內部網路架構。在跨國企業環境中,遭入侵的子公司也可能成為攻擊者進一步存取整體企業基礎設施或合作夥伴網路的立足點。
本次事件也顯示,進階惡意程式家族遭到公開揭露,不代表其行動就此終止。具備充足資源的威脅行動者,只要已知工具仍然有效,就可能繼續使用,尤其是在監控不完整、存在舊有系統或可視性不足的環境中。對防禦方而言,Daxin再度出現是一項警訊:長期隱匿入侵可能在關鍵網路中潛伏多年,直到遙測能力改善或偵測到特定跡證後才會浮現。
整體而言,本次事件再次突顯臺灣高科技產業及其他具地緣政治重要性產業所面臨的戰略性網路風險。製造業、關鍵基礎設施、政府服務及全球供應鏈相關組織,應將此案視為一項證據:進階間諜行動者仍持續以長期存取、隱密指揮與控制,以及側重憑證的後門為優先,而非採取高調且短暫的攻擊。
分析師觀點 本次事件的直接受害者是一家位於臺灣的高科技製造組織,但其廣泛影響不僅限於單一企業。以往Daxin 活動曾涉及針對政府、電信、運輸與製造業的攻擊,這些產業均具有戰略情報價值。臺灣的先進製造業在全球科技供應鏈中扮演重要角色,因此格外重要,也使其持續成為國家級網路行動的目標。
對高科技製造、電信、運輸與政府等產業而言,主要風險不只是惡意程式感染,而是無聲無息的戰略性入侵。Daxin的隱密通訊方式與 Stupig 的驗證前存取能力,為攻擊者提供維持存取、竊取憑證、橫向移動及進入敏感網路區段的工具。這些能力更符合間諜活動目的,而非短期犯罪活動。
技術分析 本次事件涉及 Backdoor.Daxin 再度出現。這是一個高度隱匿、與中國有關聯的Windows 核心模式後門,出現在一家跨國高科技製造商之臺灣子公司的遭入侵主機上。研究人員也在同一系統中發現先前未有紀錄、名為Backdoor.Stupig 的 DLL 後門。兩項工具提供互補能力:Daxin 透過劫持合法網路連線,實現隱密的指揮與控制;Stupig 則濫用Windows 登入程序,在本機提供驗證前的 SYSTEM 層級命令執行及憑證攔截能力。
可能的根本原因,是對外暴露且過時的鼎新單一登入入口網站,其中執行安裝於2009 至 2011 年、已淘汰的 JDK 1.5 與 JDK 1.6。這些 Java 版本已停止支援多年,很可能成為入侵入口。攻擊者進入環境後,部署了可混入Windows 核心元件、規避一般監控並維持長期存取的惡意程式。兩個惡意程式樣本的編譯時間戳記都來自 2013 年初,而受影響主機直到 2026 年 5 月才開始回傳遙測資料,因此入侵可能已持續多年而未遭發現。
資源開發(Resource Development)
攻擊者使用兩項客製化惡意程式能力:Backdoor.Daxin 與 Backdoor.Stupig。
Backdoor.DaxinDaxin 是 Windows 核心模式驅動程式型後門/Rootkit。 本次事件中發現的檔案為:%SystemRoot%\System32\drivers\srt64.sys 其SHA-256 雜湊值為:49c827cf48efb122a9d6fd87b426482b7496ccd4a2dbca31ebbf6b2b80c98530 該驅動程式具有數位簽章,有助於通過Windows 驅動程式簽章檢查。其編譯與簽署時間戳記均為 2013 年1 月,且樣本與 Symantec 先前記錄的 Daxin 版本完全相同。 Daxin 的關鍵能力是隱密的指揮與控制。它不會建立一般的對外連線至攻擊者控制的C2 伺服器,而是監控輸入 TCP 流量中的特定模式,再劫持合法連線以傳送加密命令流量。這使得以對外信標流量為主要偵測目標的傳統網路監控方法難以發現該惡意程式。 Backdoor.StupigStupig 是在同一台遭入侵主機上發現、先前未知的DLL 後門。 它以兩個名稱出現:%SystemRoot%\a.dll %SystemRoot%\System32\kbdus1.dll 其SHA-256 雜湊值為:5bb5cffda4647940919a185df37aab2aef71ca3010a6c1d05bdcc8bc8fb3af3f 後來使用的名稱kbdus1.dll,是刻意模仿合法的 Windows 美式英文鍵盤配置 DLL:%SystemRoot%\System32\kbdus.dll Stupig 的編譯時間戳記來自 2013 年 2 月,僅比 Daxin 的時間戳記晚數週。雖然尚未證實兩項工具在程式碼層級有所關聯,但兩者共同部署、開發方式相近且功能互補,顯示它們可能由同一行動者操作。 初始存取(Initial Access)
最可能的初始存取途徑,是一套過時的鼎新單一登入入口網站。
該入口網站仍在使用舊版 Java:
這些版本於 2009 至 2011 年間安裝,且已停止支援多年。JDK1.5 於 2009 年結束生命週期,JDK 1.6 則於 2013 年結束生命週期。原文並未指出特定 CVE 或漏洞利用方式,但在 SSO 入口網站中使用不受支援的Java 版本,構成高風險狀態。這類系統通常含有未修補的弱點,且可能將驗證相關基礎設施暴露給攻擊者。
這可能是攻擊者取得初始立足點,並在稍後部署 Daxin與 Stupig 的途徑。
執行(Execution)
攻擊者同時透過核心層級與使用者模式機制執行程式碼。
Daxin 核心模式執行 Daxin 以核心模式驅動程式執行: 由於在核心模式中執行,Daxin 能深度存取作業系統與網路堆疊。這讓它能在低層級監控 TCP 流量並干預合法網路連線,不必依賴典型的使用者模式惡意程式行為。 Stupig 在 winlogon.exe 內執行 Stupig 透過濫用 Windows 鍵盤配置載入機制執行。它將自身註冊為鍵盤配置提供者,使 Windows 將惡意 DLL 載入: 載入流程涉及 win32k.sys,該元件會將鍵盤配置 DLL 載入 Windows 登入程序。Stupig 載入後會傳回有效的 KBDTABLES 指標,使鍵盤配置得以繼續正常運作。這有助於惡意程式避免產生明顯的入侵行為跡象。 其最獨特的執行能力會從 Windows 登入畫面觸發。Stupig 監控使用者在登入介面輸入的使用者名稱。如果使用者名稱以下列字串開頭: 則該前綴後方的任何字串都會以 SYSTEM 權限作為命令執行。例如,概念上: 會使其中的命令部分以 SYSTEM 權限執行。 如果只輸入前綴且後方沒有命令,Stupig 會直接在 Windows 登入畫面產生一個以 SYSTEM 權限執行的命令提示字元。 這使攻擊者能在合法使用者登入前執行命令,且不需要一般的已驗證工作階段。 持續性(Persistence)
兩個惡意程式家族都以長期持續存取為設計目標。
Daxin 驅動程式持續存取 Daxin 以安裝在系統驅動程式目錄下的Windows 核心驅動程式維持存取:%SystemRoot%\System32\drivers\srt64.sys 由於驅動程式具有數位簽章,它比未簽署的驅動程式更容易通過 Windows 驅動程式簽章強制執行機制。以驅動程式形式安裝,也使它能隨作業系統啟動,並持續在高權限層級運作。 Stupig 鍵盤配置持續存取 Stupig 將自身註冊為鍵盤配置 DLL,以新穎的方式維持存取。鍵盤配置提供者通常是Windows 用來支援語言與鍵盤輸入的合法 DLL。Stupig 濫用此機制,使自身在系統啟動時載入 winlogon.exe。 此類持續存取可能涉及的登錄位置為:HKLM\SYSTEM\CurrentControlSet\Control\KeyboardLayouts\...\Layout File 惡意的Layout File 值會指向攻擊者控制的DLL,例如: 此技術與更廣泛的Winlogon Helper DLL 持續存取類別有關,但所使用的登錄載入路徑不同於常見文件中記載的惡意程式技術。 Stupig 載入 winlogon.exe 後,便能在最受信任的 Windows 程序之一維持存取。由於該 DLL 的行為類似有效的鍵盤配置提供者,並傳回正確的 KBDTABLES 指標,因此從使用者角度來看,系統仍可正常運作。 備援或經調整的持續存取 偵測後,重新命名的版本出現在 System32 目錄中: 這可能是初始檔案遭偵測後所做的作業安全調整。另一種可能是,重新命名的副本原本就作為備援後門存在,只是在稍後才被發現。 kbdus1.dll 與合法的 kbdus.dll 僅相差一個字元,很可能是為了躲過隨手檢查,並規避單純依據檔名進行的偵測。 權限提升(Privilege Escalation)
Stupig 可在 Windows 登入畫面以 SYSTEM 身分執行攻擊者提供的命令,直接完成權限提升。
權限提升之所以可行,是因為 Stupig 在以下程序內執行:
winlogon.exe 在高權限環境中運作,且會在使用者驗證前啟用。Stupig透過鍵盤配置機制將自身插入該程序,因而繼承在高權限環境中執行程式碼的能力。
攻擊者不需要成功登入,只要輸入以下列字串開頭的使用者名稱:
Stupig 就會將剩餘字串作為 SYSTEM 層級命令執行。如果後方沒有命令,它會在安全桌面上產生 SYSTEM 命令提示字元:
這讓攻擊者能以互動或命令方式,在主機上取得最高本機權限的控制權。
防禦規避(Defense Evasion)
本次事件中的兩個惡意程式元件均使用多種防禦規避技術。
Daxin 的防禦規避 Daxin 透過以下設計避免遭到偵測:核心模式運作:以核心驅動程式執行,使 Daxin 能在許多使用者模式安全工具之下運作,並直接與網路流量互動。 具有數位簽章的驅動程式:srt64.sys 驅動程式具有簽章,有助於通過 Windows 驅動程式簽章檢查,並顯得更為合法。 沒有傳統的對外 C2 信標流量:Daxin 不會主動建立明顯的對外指揮與控制連線,而是監控輸入 TCP 流量並劫持合法工作階段。 將加密 C2 隱藏在合法流量中:命令流量經過加密,並透過網路流量層級看似合法的連線傳輸。 多跳中繼能力:Daxin 可透過受感染主機鏈中繼流量,使實際操作者的連線路徑更難追蹤。 Stupig 的防禦規避Stupig 也採用多種隱匿機制:偽裝成鍵盤配置 DLL:重新命名後的 kbdus1.dll 與合法 Windows 檔案 kbdus.dll 極為相似。 放置於受信任目錄:惡意程式被放置在包括 System32 在內的 Windows 目錄中,而這些位置通常會存放合法系統 DLL。 在 winlogon.exe 內執行:Stupig 載入 winlogon.exe,隱藏在受信任的 Windows 程序中。 維持正常鍵盤行為:Stupig 傳回有效的 KBDTABLES 指標,讓鍵盤配置正常運作,避免出現明顯的使用者端症狀。 登入稽核異常極少:Stupig 處理攻擊者的觸發輸入後,會原封不動地呼叫真正的 LsaLogonUser 函式。因此,Windows 只會針對異常使用者名稱產生一般登入失敗回應,不會留下明確顯示未授權執行成功的稽核軌跡。 以檔名規避偵測:從 a.dll 改為 kbdus1.dll,顯示其可能試圖規避針對原始檔名的偵測規則或分析人員注意。 憑證存取(Credential Access)
Stupig 在 Windows 登入程序中包含憑證攔截能力。
它對兩個函式安裝行內掛鉤(inline hook):
SspiCli!LsaLogonUser Advapi32!CredUnprotectA 這些函式與驗證及憑證處理有關。Stupig在winlogon.exe 內掛鉤這些函式,可在登入程序進行期間或前後攔截敏感驗證資料。
掛鉤是使用涉及以下函式的記憶體修改技術安裝:
VirtualProtect ZwAllocateVirtualMemory memcpy 這使惡意程式能修改記憶體中的程式碼路徑,並將執行流程重新導向自身邏輯。
由於活動發生在 winlogon.exe 內,Stupig得以在使用者驗證之前或期間這個敏感的時間點觀察憑證。原文也指出 Stupig 參照了:
LoadLibraryA("msyun.dll") 這顯示可能存在搭配使用的payload,但調查期間並未取得 msyun.dll。
橫向移動(Lateral Movement)
Daxin 透過多跳通訊能力進行橫向移動。
Daxin 不要求每台受感染主機直接與攻擊者通訊,而能經由多台遭入侵系統組成的鏈路中繼命令。這使操作者得以在受害環境中移動,並接觸位於隔離或受限網路區段的系統。
在敏感製造、工程或營運系統可能無法直接連接網際網路的環境中,此能力尤其重要。攻擊者以受感染主機作為中繼節點,可跨越網路邊界維持控制,同時避免讓最敏感系統產生明顯的對外連線。
實際上,一台遭入侵主機可作為通往另一台主機的橋梁,而第二台主機又可將流量繼續中繼至網路更深處,形成由攻擊者控制的內部代理鏈。
收集(Collection)
最明確的資料收集活動,是Stupig 的憑證攔截功能。
Stupig 掛鉤 LsaLogonUser 與CredUnprotectA,可在 winlogon.exe 內收集驗證相關資料。以此方式取得的憑證,可用於進一步存取、濫用權限、維持存取或橫向移動。
雖然相關文章並未描述文件、智慧財產或製造資料的收集行為,但受害者是一家位於臺灣的高科技製造商子公司,其環境可能存有具戰略價值的資訊。然而,本次事件中已獲證實的技術性收集能力,是Stupig 所進行的憑證攔截。
命令與控制(Command and Control, C2)
Daxin 的指揮與控制設計,是本次事件中最具技術意義的部分之一。
多數後門會建立對外連線至攻擊者控制的基礎設施。Daxin 則避開此模式,以核心模式驅動程式被動運作,並監控輸入 TCP 流量中的特定模式。正確模式出現時,Daxin 會劫持合法 TCP 連線,並使用該連線承載加密 C2 流量。
這對防禦造成多項挑戰:
可能沒有明顯的對外流量。 流量可能看似屬於合法服務。 網路監控可能只會看到一般的輸入TCP 工作階段。 惡意內容經過加密。 攻擊者可透過內部中繼鏈通訊,不需直接連線每台受感染主機。 Daxin 的多跳能力進一步提升 C2 架構的隱匿性。遭入侵主機可作為中間中繼點,使攻擊者無需將隔離網路區段中的系統直接暴露給外部基礎設施,就能接觸這些系統。
Stupig 也提供本機控制機制。操作者若能存取主控台或具備等效的互動管道,就能在登入畫面輸入特製的使用者名稱,無需正常成功登入即可執行SYSTEM 層級命令。這項能力補足 Daxin 的網路型隱匿C2,讓攻擊者以另一種方式重新取得或維持對主機的高權限控制。
完整攻擊流程
根據現有證據,可能的技術流程如下:
攻擊者取得初始存取權,最可能是透過執行過時 JDK 1.5/1.6 的鼎新 SSO 入口網站。 Daxin 以名為 srt64.sys 的已簽署核心模式驅動程式,安裝於 %SystemRoot%\System32\drivers。 Daxin 劫持合法的輸入 TCP 連線,並以其傳送加密命令流量,實現隱密 C2。 Stupig 以 DLL 形式部署,最初發現時名為 a.dll,後來則名為 kbdus1.dll。 Stupig 註冊為鍵盤配置提供者,使其在啟動時載入 winlogon.exe。 Stupig 進入 winlogon.exe 後,監控登入畫面上以 stupig 開頭的使用者名稱。 攻擊者可在驗證前以 SYSTEM 身分執行命令,或產生 SYSTEM 命令提示字元。 Stupig 掛鉤驗證相關函式以攔截憑證。 Daxin 的多跳能力使攻擊者能透過受感染主機中繼命令,並可能接觸隔離的內部系統。 惡意程式利用已簽署驅動程式、濫用受信任程序、偽裝檔名、看似正常的登入失敗事件,以及不產生傳統對外 C2 流量等方式,維持高度隱匿。 Daxin 與 Stupig 的組合,顯示這是一起著重隱匿、持續存取、高權限存取及秘密控制的進階入侵。Daxin 提供遠端網路指揮與控制,而 Stupig 則讓攻擊者在 Windows 登入邊界取得本機 SYSTEM 執行與憑證攔截能力。
緩解建議 因應涉及 Daxin 與 Stupig 的事件,不能只移除已知檔案。兩項工具均以長期隱匿為設計目標:Daxin 將指揮與控制流量隱藏在合法 TCP 連線中;Stupig 則濫用 Windows 鍵盤配置載入機制,在使用者驗證前於 winlogon.exe 內執行。因此,組織應結合立即圍堵、全企業威脅獵捕、舊有系統修復及長期監控改善。
SHA-256
檔案/偵測名稱
49c827cf48efb122a9d6fd87b426482b7496ccd4a2dbca31ebbf6b2b80c98530
srt64.sys/Backdoor.Daxin
5bb5cffda4647940919a185df37aab2aef71ca3010a6c1d05bdcc8bc8fb3af3f
a.dll、kbdus1.dll/Backdoor.Stupig
首先,組織應更新端點防護與偵測內容。Symantec 產品將這些惡意程式偵測為 Backdoor.Daxin 與 Backdoor.Stupig。防禦方應確保所有伺服器及工作站上的防護特徵碼、EDR 感測器及惡意程式定義均為最新版本。應使用已公布的入侵指標,在環境中搜尋已知樣本。 防禦方也應搜尋相關檔案路徑:%SystemRoot%\System32\drivers\srt64.sys %SystemRoot%\a.dll %SystemRoot%\System32\kbdus1.dll 然而,只比對 IOC 並不足夠。Stupig 從 a.dll 重新命名為 kbdus1.dll,刻意模仿合法的 Windows 鍵盤配置程式庫 kbdus.dll。因此,組織應搜尋可疑的相似 DLL,尤其是名稱接近合法 Microsoft 檔案、時間戳記異常、並非由 Microsoft 簽署或位於異常位置的鍵盤配置檔案。 本次事件中,最可能的初始存取途徑,是使用 Java Development Kit 1.5 與 1.6 的過時鼎新單一登入入口網站。這些 JDK 版本已停止支援多年,不應繼續用於正式環境。使用鼎新 SSO 或類似舊式 Java 驗證入口網站的組織,應立即稽核這些系統、識別過時的 JDK/JRE 安裝,並加以升級、隔離或除役。如果應用程式無法迅速升級,應將其置於嚴格的存取控制之後、密切監控,並與敏感內部系統分段隔離。 Windows 持續存取機制也需要關注。Stupig 將自身註冊為鍵盤配置提供者,使 Windows 在啟動時將惡意 DLL 載入 winlogon.exe。防禦方應檢查鍵盤配置登錄設定,尤其是:HKLM\SYSTEM\CurrentControlSet\Control\Keyboard Layouts\*\Layout File 應將相關項目與已知良好基準比較。任何未簽署、非 Microsoft 簽署、在正常修補時段以外新建,或外觀與合法檔案相似的鍵盤配置 DLL,都應進一步調查。由於 Stupig 在 winlogon.exe 內執行,組織也應監控 winlogon.exe 載入的異常模組,以及其產生的任何子程序,例如 cmd.exe、powershell.exe、rundll32.exe 或指令碼工具。從 Windows 登入畫面啟動的命令提示字元或 SYSTEM 層級程序,應視為高度可疑。 組織也應改善驗證監控。Stupig 使用以 stupig 開頭的使用者名稱,從 Windows 登入畫面觸發命令執行。驗證失敗可能看似一般的登入失敗事件,因此防禦方不應忽略登入失敗紀錄中的異常帳號名稱。安全團隊應搜尋 Windows 安全性記錄中使用奇怪使用者名稱的登入失敗事件,尤其是以 stupig 開頭者,並針對異常驗證前活動建立偵測規則。 若懷疑存在 Daxin 或 Stupig,事件應變人員應在重新啟動或刪除檔案前保存鑑識證據。記憶體擷取尤其重要,因為 Daxin 在核心模式運作,而 Stupig 會修改 winlogon.exe 內的行為。完成證據收集後,應將受影響主機與網路隔離,並收集磁碟映像、登錄配置單元、驅動程式中繼資料、Windows 事件記錄、EDR 遙測及網路流量紀錄。由於原文指出入侵可能已多年未被發現,調查範圍應包括歷史記錄檢視、憑證使用情況分析、橫向移動調查,以及檢查其他缺少遙測或近期才恢復遙測的主機。 本次事件並未提及特定修補程式,最有效的緩解方式是採取分層方法:移除或升級過時的 SSO 與 Java 元件、部署最新惡意程式偵測、搜尋已知及行為型指標、監控遭濫用的 Windows 設定(例如鍵盤配置登錄項目與核心驅動程式),並假設任何已確認的感染都可能代表長期入侵,需要進行完整事件應變,而非只刪除檔案。
入侵指標(Indicator of Compromise, IoCs) Files
檔案
惡意程式
MD5
SHA-1
SHA-256
srt64.sys
Backdoor.Daxin
62c18d61ed324088f963510bae43b831
8302802b709ad242a81b939b6c90b3230e1a1f1e
49c827cf48efb122a9d6fd87b426482b7496ccd4a2dbca31ebbf6b2b80c98530
a.dll、kbdus1.dll
Backdoor.Stupig
5bb5cffda4647940919a185df37aab2aef71ca3010a6c1d05bdcc8bc8fb3af3f
參考資料