2026年5月中旬,一家跨国高科技制造商设在台湾的子公司,内部一台主机突然触发了安全团队的警报。远在境外的威胁猎人发现,这台机器正悄悄运行着两个异常程序:一个名为Daxin的内核级rootkit,以及一个此前从未曝光的后门——安全厂商给它取了代号Stupig。这两份恶意样本的编译时间戳,都指向2013年年初,而此时距离这台主机首次向遥测系统上报数据,仅仅过去不到两周。
赛门铁克和Carbon Black的威胁猎人团队认为,这次攻击很可能已经潜伏了13年。他们的逻辑很直接:恶意代码早在2013年就已编译完成,而感染时间可能远早于遥测启动的2026年5月12日。正是攻击者展示出的长期隐蔽能力,使得攻击一直没有被发现,直到威胁猎人偶然撞见这台机器的异常电信活动。如果这种推断成立,这就是一次教科书式的“慢渗透”——攻击链条在十多年间始终维持静默,既没有触发告警,也没有主动发起破坏性操作。
![]()
然而,也有分析人士对这种“13年潜伏期”的说法持保留态度。反对者指出,目前并不能确认主机实际遭受入侵的时间点。同样值得警惕的是,这台机器上遗留着大量老旧软件——Digiwin单点登录门户所依赖的Java开发工具包版本,甚至停留在2009年至2011年发布的JDK 1.5与1.6,而这些版本早已停止支持。如果攻击者只是通过已知漏洞在近几年完成突破,那么所谓“潜伏13年”更像是一个由时间戳错位造成的叙事陷阱。双方争议的核心,其实关乎如何评估这起事件的威胁等级:到底是国家级攻击者的耐心渗透,还是对未修补系统的机会性利用。
抛开时间线的谜团,两款恶意软件本身的技术结构更值得拆解。Daxin作为一个内核模式驱动程序后门(srt64.sys),其命令与控制方式相当反常规:它并不主动向外建立连接,而是通过监听传入的TCP流量,从中匹配特定模式,再劫持已存在的合法通信隧道,完成加密的C2交互。这种依附于正常数据流的做法,让它巧妙避开了大部分基于出站连接特征的网络监测。更特别的是,Daxin还支持通过多台受害主机构建跳板链,使操作者能够触达物理隔离的内部网段。与之搭配的Stupig(a.dll或kbdus1.dll)则伪装成美国英语键盘布局的合法动态链接库kbdus.dll,被winlogon.exe加载后,攻击者可以直接在Windows登录界面以SYSTEM权限执行命令,全程不会留下登录审核事件。Broadcom的工程师强调,这种劫持键盘布局提供者的持久化手段,此前在任何已知恶意软件家族中都未曾记录。
尽管Daxin和Stupig在同一台主机上现身,功能互补,且编译时间戳与开发习惯高度相似,但安全研究人员并没有在代码层面找到它们之间的重叠证据。这意味着,眼下还无法将两款恶意软件绑定到同一个攻击者身上。无论如何,一个使用了过期十余年的JDK环境、又在近期才被遥测系统纳入视线的制造企业,会暴露出如此老道的内核级后门组合,本身就是对当前供应链安全现状的冷静提醒。在攻击溯源还在进行之际,该子公司已经启动内部排查,而Broadcom方面正在把捕获的指标分享给全球威胁情报网络。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.