APT-группа HoneyMyte добавила руткит уровня ядра в бэкдор CoolClient
Новейший CoolClient устанавливает руткит уровня ядра
APT-группа HoneyMyte использует обновлённую версию бэкдора CoolClient. Зловред получил возможность устанавливать подписанный драйвер режима ядра в качестве службы Windows. Драйвер скрывает процесс CoolClient, защищает его файлы и записи реестра от обнаружения и модификации. Этот подход схож с функциональностью ToneShell. Драйвер CoolClient обрабатывает IOCTL-запросы от бэкдора пользовательского режима. Обновлённый CoolClient исследователи обнаружили в атаках на страны Азии, включая Пакистан, Монголию и Мьянму.
CoolClient расширяет возможности кибершпионажа
CoolClient — семейство бэкдоров, которое связывают с APT-группой HoneyMyte (также известной как Mustang Panda). Группа применяла бэкдоры в кампаниях кибершпионажа против организаций в России и странах Азии. Бэкдоры поддерживают кейлоггинг, перехват данных из буфера обмена, кражу учётных данных, управление файлами и сбор информации о системе. Функциональность бэкдора расширяется с помощью плагинов. В 2025 году появилась версия CoolClient с функциями кражи данных из буфера обмена и перехвата HTTP-трафика. Новейший вариант бэкдора получил руткит уровня ядра.
Последние версии CoolClient и драйвер режима ядра
Исследование выявило новую разновидность CoolClient, способную устанавливать подписанный драйвер режима ядра. Драйвер функционирует как служба Windows и взаимодействует с бэкдором через IOCTL-запросы. Он скрывает процесс CoolClient, защищает его файлы и записи реестра. Этот механизм аналогичен возможностям ToneShell. В атаках на Мьянму группа HoneyMyte использовала PlugX для развёртывания компонентов CoolClient. Злоумышленники добавили поддельный каталог установки Windows Defender и переименованный исполняемый файл defender.exe для техники DLL sideloading. Закрепление в системе обеспечивалось задачей планировщика, запускавшей defender.exe с привилегиями SYSTEM. При запуске defender.exe загружает вредоносную библиотеку libngs.dll, инициируя цепочку выполнения CoolClient. В последнем варианте бэкдора файлы loader.dat и main.dat переименованы в loadcert.ini и cert.ini.
Установка драйвера режима ядра и закрепление в системе
Цепочка выполнения начинается с легитимного приложения Sangfor (defender.exe или Sang.exe), которое загружает вредоносную DLL libngs.dll. Эта библиотека имитирует экспорт легитимной DLL, вызывая OutputDebugStringA и ExitProcess. Вредоносный код выполняется из функции DllMain, которая загружает, расшифровывает и запускает DLL второго этапа loadcert.ini. Загрузчик использует XOR-шифрование с ключом длиной 0x32 байта. DLL второго этапа loadcert.ini подготавливает среду выполнения перед перемещением кода в целевой процесс. Она определяет контекст выполнения, проверяя запуск в процессе synchost.exe. При запуске с параметром install CoolClient создаёт запись для автозапуска в разделе HKCU\Software\Microsoft\Windows\CurrentVersion\Run. Параметр реестра goopdate запускает Sang.exe или defender.exe с параметром work. CoolClient внедряется в процесс synchost.exe, выделяет память, записывает полезную нагрузку и передаёт управление. Затем развёртывается драйвер режима ядра и загружается имплант cert.ini. Бэкдор регистрируется как служба Windows, проверяя права доступа к Service Control Manager и отсутствие процессов 360 Total Security. Он расшифровывает time.ini для получения конфигурации службы, останавливает и удаляет службу media_updaten, если она существует, затем создаёт новую службу. Новая служба запускает Sang.exe с параметром work. CoolClient проверяет наличие административных привилегий и перезапускает себя с параметром passuac для обхода UAC. Для этого используется техника создания процессов через RPC с подменой идентификатора родительского процесса (PPID). Зловред запускает winver.exe через RPC, получает объект отладки, отключает отладчик и завершает процесс. Затем запускает computerdefaults.exe, дублирует дескриптор процесса и повторно запускает себя командой Sang.exe passuac.
Опубликовано в канале 14 августа, 16:33
Каждый материал сайта выходит в канале в тот же момент.
Источники: Securelist · SecPost