{
  "name": "Daxin Returns: Stealthy Malware Resurfaces in Taiwan Alongside a New Backdoor",
  "slug": "daxin-returns-stealthy-malware-resurfaces-in-taiwan-alongside-a-new-backdoor",
  "description": "Backdoor.Daxin, a sophisticated China-linked kernel-mode rootkit first exposed in 2022, was discovered operating on a Taiwan manufacturing firm's network in 2026. The malware was found alongside Backdoor.Stupig, a previously unknown backdoor that uses a novel technique involving a Trojanized keyboard-layout DLL loaded by winlogon.exe, enabling command execution as System from the Windows logon screen without authentication. Both samples carry compile timestamps from early 2013, but the compromised host only began reporting telemetry in May 2026, suggesting a possible 13-year undetected intrusion. The victim was a Taiwan-based subsidiary of a multinational high-tech manufacturer. Daxin's defining characteristic is its ability to hijack legitimate TCP connections for command-and-control traffic, making it exceptionally difficult to detect through conventional network monitoring.",
  "published": "2026-07-15T11:58:11.323000+00:00",
  "created_at": "2026-07-15T21:36:13.965000+00:00",
  "modified_at": null,
  "created_at_opencti": "2026-07-15T21:36:13.965000+00:00",
  "author": "AlienVault",
  "confidence": 100,
  "report_types": [
    "threat-report"
  ],
  "labels": [
    "backdoor",
    "china-linked espionage",
    "daxin",
    "kernel-mode rootkit",
    "keyboard-layout dll",
    "stupig",
    "taiwan targeting",
    "winlogon persistence"
  ],
  "tags": [],
  "related_entities": {
    "indicators": [
      {
        "id": "cb1284b2-7546-4031-bca2-2164ee658cec",
        "name": "5bb5cffda4647940919a185df37aab2aef71ca3010a6c1d05bdcc8bc8fb3af3f"
      },
      {
        "id": "82af056c-82b7-46ed-9dfc-796d005fd8a1",
        "name": "49c827cf48efb122a9d6fd87b426482b7496ccd4a2dbca31ebbf6b2b80c98530"
      }
    ],
    "attack_patterns": [
      {
        "id": "00430919-9257-403b-8a1b-958d4c3613aa",
        "name": "T1557"
      },
      {
        "id": "9f11a241-9abc-4c57-95dd-33955ab08826",
        "name": "T1078"
      },
      {
        "id": "c3af9fd7-d307-4df4-9220-cc627938fb85",
        "name": "T1055"
      },
      {
        "id": "a72ebeae-8e62-4039-8135-e9c611011fdc",
        "name": "T1573"
      },
      {
        "id": "667462db-9031-48eb-893a-05d35f9330a7",
        "name": "T1056.001"
      },
      {
        "id": "41af8283-2fa5-469e-9c29-e8ad77b4f224",
        "name": "T1014"
      },
      {
        "id": "ca53b2fa-42a8-45ec-9682-0cf54bf280f3",
        "name": "T1090"
      },
      {
        "id": "64cdebc9-0fb4-48f2-bf4f-b87f3741f664",
        "name": "T1068"
      },
      {
        "id": "dc17cbbd-40d8-43cf-b3cf-50d1276db2c7",
        "name": "T1016"
      },
      {
        "id": "0c836307-129e-4ff7-a532-180c633cacba",
        "name": "T1027"
      },
      {
        "id": "14da8ebf-e0b0-4d4e-9c83-56277980f266",
        "name": "T1134"
      },
      {
        "id": "45bf8bb0-9e32-433d-86b3-31fb50d352d9",
        "name": "T1547.004"
      },
      {
        "id": "5b7c66d1-0466-4ba7-af6f-eb82c2f9d05b",
        "name": "T1033"
      },
      {
        "id": "dc342445-1b78-48b4-aa06-89ed2ad7c28e",
        "name": "T1071"
      },
      {
        "id": "b15c00da-c412-4429-900c-659de612baf5",
        "name": "T1543.003"
      },
      {
        "id": "7abb6e8c-d357-49ef-9244-017043055224",
        "name": "T1205"
      },
      {
        "id": "1eef7f88-3992-4add-899e-a7cc9fcdd5b3",
        "name": "T1569.002"
      },
      {
        "id": "45082a8e-9c79-470e-ad1b-decac7188e8f",
        "name": "T1083"
      },
      {
        "id": "70616b2f-4019-4963-b758-5d9f6f20e201",
        "name": "T1082"
      },
      {
        "id": "ccb28547-a340-4193-a5d9-69222f3d5051",
        "name": "T1049"
      }
    ],
    "malware": [
      {
        "id": "f151ac00-4805-4c26-bdcc-d375056a5e73",
        "name": "Daxin"
      },
      {
        "id": "5734b301-3b17-4cce-8be8-380fb39d5b12",
        "name": "Stupig"
      }
    ]
  },
  "external_refs": [
    {
      "id": "bacfd320-d0ad-45f8-82fa-a3445f3f0c3e",
      "standard_id": "external-reference--44b83f0c-dbbc-51d1-a755-5895448e93d3",
      "entity_type": "External-Reference",
      "source_name": "AlienVault",
      "description": null,
      "url": "https://otx.alienvault.com/pulse/6a5775d3b8fe983226594b7c",
      "hash": null,
      "external_id": "6a5775d3b8fe983226594b7c",
      "created": "2026-07-15T21:36:11.943Z",
      "modified": "2026-07-15T21:36:11.943Z",
      "createdById": null
    },
    {
      "id": "c8a039b6-b90b-4d85-821b-41f0c2092c76",
      "standard_id": "external-reference--5fd9a2e4-1220-5fa5-afca-bb062f9c8b8b",
      "entity_type": "External-Reference",
      "source_name": "AlienVault",
      "description": null,
      "url": "https://www.security.com/blog-post/daxin-returns-stupig",
      "hash": null,
      "external_id": null,
      "created": "2026-07-15T21:36:11.971Z",
      "modified": "2026-07-15T21:36:11.971Z",
      "createdById": null
    }
  ]
}