En el mundo invisible de las ciberamenazas, algunos ataques logran permanecer bajo el radar durante años. Es el caso del software espía Daxin, recientemente descubierto activo en la red de un fabricante taiwanés, revelando una sofisticación rara e inquietante en el ámbito de la ciberseguridad.
Imagina que eres el responsable de la seguridad informática de una empresa de alta tecnología. Crees tener todo bajo control, pero una amenaza invisible ha estado rondando tu sistema durante más de una década. Eso es exactamente lo que sucedió con Daxin, un software espía que desafió todos los protocolos de seguridad para infiltrarse en una red estratégica. ¿Cómo pudo este software pasar desapercibido durante tanto tiempo?
Lo esencial a recordar
- El software espía Daxin fue encontrado activo en una red taiwanesa, a pesar de un primer descubrimiento en 2022.
- Daxin funciona desviando las conexiones legítimas para escapar de las herramientas de monitoreo de red.
- Otro software malicioso, Stupig, fue descubierto en la misma red, abriendo un acceso de administrador desde la pantalla de inicio de sesión de Windows.
Descubrimiento de Daxin y su funcionamiento
En 2022, Symantec ya había sacado a la luz Daxin, asociado a un actor vinculado a China. Este año, los investigadores encontraron este software espía activo en la red de una filial taiwanesa de un fabricante multinacional de alta tecnología. Daxin opera como un controlador en el corazón del sistema Windows, ofreciéndole acceso directo al funcionamiento de la máquina.
Su técnica de infiltración se basa en la vigilancia del tráfico entrante para desviar conexiones legítimas, lo que le permite transmitir sus comandos sin ser detectado por las herramientas de monitoreo clásicas. El software es capaz de retransmitir sus comandos entre máquinas infectadas, incluso aquellas desconectadas de Internet, aumentando así su campo de acción.
Stupig: una nueva amenaza
Además de Daxin, los investigadores descubrieron Stupig, otro software malicioso desconocido hasta entonces. Este se registra como un proveedor de disposición de teclado, un componente que Windows carga automáticamente al inicio. Esta estratagema permite a Stupig infiltrarse en el proceso winlogon.exe y abrir un acceso de administrador si se introduce un identificador que comience con «stupig» en la pantalla de inicio de sesión.
Este software también instala puntos de interceptación en las funciones de autenticación de Windows, permitiéndole recuperar identificadores al paso. Se detectó una referencia a un archivo complementario, msyun.dll, aunque este archivo nunca se encontró en la máquina.
Punto de entrada de los atacantes
Los atacantes habrían penetrado inicialmente la red a través de un portal de autenticación única Digiwin, utilizando instalaciones de Java obsoletas (JDK 1.5 y 1.6) que datan de 2009 a 2011. Estas versiones ya no son compatibles, abriendo así una brecha en la seguridad del sistema.
La máquina comprometida no emitió ningún dato de telemetría antes de mayo de 2026, dificultando la evaluación de la duración exacta de la presencia de los softwares espía. Sin embargo, las fechas de compilación de las herramientas sugieren que pudieron permanecer silenciosos durante más de una década.
Los desafíos de la ciberseguridad en 2026
En 2026, la ciberseguridad sigue enfrentándose a desafíos cada vez más complejos, en gran parte debido a la creciente ingeniosidad de amenazas como Daxin y Stupig. Las empresas deben redoblar su vigilancia e invertir en tecnologías de detección avanzadas para protegerse eficazmente.
Las revelaciones sobre Daxin y Stupig subrayan la importancia de mantener los sistemas actualizados y de protegerse contra las fallas de seguridad, en particular aquellas relacionadas con software obsoleto. El caso de la filial taiwanesa muestra que incluso las infraestructuras más estratégicas pueden ser vulnerables.
Evolución de las ciberamenazas y tecnologías de defensa
A medida que las ciberamenazas evolucionan, las tecnologías de defensa deben seguir el ritmo. Empresas como Symantec trabajan sin descanso para desarrollar soluciones capaces de detectar y neutralizar amenazas complejas. El uso de la inteligencia artificial y el aprendizaje automático en la ciberseguridad podría ser la clave para identificar rápidamente comportamientos sospechosos y aislar las amenazas antes de que causen daños.
Se anima a las empresas a adoptar un enfoque proactivo en materia de seguridad, formando a sus empleados en las mejores prácticas y realizando auditorías de seguridad regularmente para identificar vulnerabilidades potenciales.
FAQ sobre Daxin y la ciberseguridad
¿Qué es el software Daxin?
Daxin es un software espía sofisticado que funciona como un controlador en el corazón del sistema Windows, permitiendo acceder y controlar una máquina comprometida desviando conexiones legítimas.
¿Cómo abre Stupig un acceso de administrador?
Stupig se registra como proveedor de disposición de teclado y se integra en el proceso winlogon.exe. Al introducir un identificador que comience con «stupig» en la pantalla de inicio de sesión, permite ejecutar comandos con derechos de SYSTEM.
¿Por qué son peligrosas las instalaciones de Java obsoletas?
Las instalaciones de Java obsoletas, como las utilizadas por Digiwin, ya no reciben actualizaciones de seguridad, lo que las convierte en objetivos fáciles para los ciberataques que buscan explotar fallas conocidas.
¿Cuál es la importancia de la telemetría en la ciberseguridad?
La telemetría permite recopilar datos sobre la actividad de la red y de las máquinas, ayudando así a identificar y analizar amenazas potenciales. Sin telemetría, es difícil determinar cuándo y cómo se produjo una intrusión.





