新聞

4年前資安公司賽門鐵克揭露中國高階後門程式Daxin,並指出相關活動可追溯至2013年,攻擊目標多半為各國政府或是與中國利益有關的企業組織,當時賽門鐵克指出是他們看過最先進中國的惡意程式,因而引起高度關注,如今傳出駭客將其用於臺灣企業。

博通旗下的Symantec and Carbon Black威脅獵補團隊指出,他們今年5月,在一家跨國高科技製造公司旗下的臺灣子公司當中,發現了Daxin的活動,該團隊針對受害電腦進一步調查,找到另一個後門程式Stupig,值得留意的是,這兩支惡意程式的編譯時戳都在2013年初,代表它們可能已潛伏在該公司長達13年。研究團隊表示,兩款惡意程式在同一主機上\部署、功能上相輔相成,且開發手法具有相似性,顯示背後的攻擊者很可能是同一批人馬。

Daxin為Windows核心層級的rootkit,最大的特徵在於C2連線機制,該程式不會主動對外建立連線,而是監控傳入的TCP流量,然後挾持既有的合法連線,來傳出經加密處理的C2指令,使其極難透過傳統網路監控方式被識別。此外,該惡意程式還能透過被感染的主機進行多次跳躍的通訊(Multi-hop Communication),從而接觸隔離網路環境的系統。而在這起攻擊行動裡,駭客疑似利用舊版鼎捷數智(Digiwin)單一簽入(SSO)入口網站作為初期的入侵管道,此入口網站約於2009至2011年之間建置,並採用老舊的Java Development Kit(JDK)1.5與1.6版元件。

對於這次新發現的Stupig,駭客設置與Windows鍵盤配置程式庫相似的名稱kbdus1.dll掩人耳目,並使用機碼將其向系統註冊為鍵盤配置的提供者,使得每次電腦開機的過程裡,win32k.sys會將其載入winlogon.exe。此後門進入winlogon.exe之後,就會監控Windows登入畫面,是否出現以Stupig開頭的使用者名稱,一旦有人輸入相關名稱,電腦就會在安全模式以SYSTEM執行特定的字串內容。