главное в кибербезопасности Читать в канале
Уязвимости 14 августа 2026 3 мин

APT-группа HoneyMyte добавила руткит уровня ядра в бэкдор CoolClient

Новейший CoolClient устанавливает руткит уровня ядра

APT-группа HoneyMyte использует обновлённую версию бэкдора CoolClient. Зловред получил возможность устанавливать подписанный драйвер режима ядра в качестве службы Windows. Драйвер скрывает процесс CoolClient, защищает его файлы и записи реестра от обнаружения и модификации. Этот подход схож с функциональностью ToneShell. Драйвер CoolClient обрабатывает IOCTL-запросы от бэкдора пользовательского режима. Обновлённый CoolClient исследователи обнаружили в атаках на страны Азии, включая Пакистан, Монголию и Мьянму.

CoolClient расширяет возможности кибершпионажа

CoolClient — семейство бэкдоров, которое связывают с APT-группой HoneyMyte (также известной как Mustang Panda). Группа применяла бэкдоры в кампаниях кибершпионажа против организаций в России и странах Азии. Бэкдоры поддерживают кейлоггинг, перехват данных из буфера обмена, кражу учётных данных, управление файлами и сбор информации о системе. Функциональность бэкдора расширяется с помощью плагинов. В 2025 году появилась версия CoolClient с функциями кражи данных из буфера обмена и перехвата HTTP-трафика. Новейший вариант бэкдора получил руткит уровня ядра.

Последние версии CoolClient и драйвер режима ядра

Исследование выявило новую разновидность CoolClient, способную устанавливать подписанный драйвер режима ядра. Драйвер функционирует как служба Windows и взаимодействует с бэкдором через IOCTL-запросы. Он скрывает процесс CoolClient, защищает его файлы и записи реестра. Этот механизм аналогичен возможностям ToneShell. В атаках на Мьянму группа HoneyMyte использовала PlugX для развёртывания компонентов CoolClient. Злоумышленники добавили поддельный каталог установки Windows Defender и переименованный исполняемый файл defender.exe для техники DLL sideloading. Закрепление в системе обеспечивалось задачей планировщика, запускавшей defender.exe с привилегиями SYSTEM. При запуске defender.exe загружает вредоносную библиотеку libngs.dll, инициируя цепочку выполнения CoolClient. В последнем варианте бэкдора файлы loader.dat и main.dat переименованы в loadcert.ini и cert.ini.

Установка драйвера режима ядра и закрепление в системе

Цепочка выполнения начинается с легитимного приложения Sangfor (defender.exe или Sang.exe), которое загружает вредоносную DLL libngs.dll. Эта библиотека имитирует экспорт легитимной DLL, вызывая OutputDebugStringA и ExitProcess. Вредоносный код выполняется из функции DllMain, которая загружает, расшифровывает и запускает DLL второго этапа loadcert.ini. Загрузчик использует XOR-шифрование с ключом длиной 0x32 байта. DLL второго этапа loadcert.ini подготавливает среду выполнения перед перемещением кода в целевой процесс. Она определяет контекст выполнения, проверяя запуск в процессе synchost.exe. При запуске с параметром install CoolClient создаёт запись для автозапуска в разделе HKCU\Software\Microsoft\Windows\CurrentVersion\Run. Параметр реестра goopdate запускает Sang.exe или defender.exe с параметром work. CoolClient внедряется в процесс synchost.exe, выделяет память, записывает полезную нагрузку и передаёт управление. Затем развёртывается драйвер режима ядра и загружается имплант cert.ini. Бэкдор регистрируется как служба Windows, проверяя права доступа к Service Control Manager и отсутствие процессов 360 Total Security. Он расшифровывает time.ini для получения конфигурации службы, останавливает и удаляет службу media_updaten, если она существует, затем создаёт новую службу. Новая служба запускает Sang.exe с параметром work. CoolClient проверяет наличие административных привилегий и перезапускает себя с параметром passuac для обхода UAC. Для этого используется техника создания процессов через RPC с подменой идентификатора родительского процесса (PPID). Зловред запускает winver.exe через RPC, получает объект отладки, отключает отладчик и завершает процесс. Затем запускает computerdefaults.exe, дублирует дескриптор процесса и повторно запускает себя командой Sang.exe passuac.

Опубликовано в канале 14 августа, 16:33

Каждый материал сайта выходит в канале в тот же момент.

Источники: Securelist · SecPost