главное в кибербезопасности Читать в канале
Уязвимости 18 августа 2026 2 мин

HoneyMyte обновила бэкдор CoolClient, добавив руткит уровня ядра Windows

Обновлённый CoolClient использует подписанный драйвер режима ядра Windows

Эксперты «Лаборатории Касперского» обнаружили новую версию бэкдора CoolClient. APT-группировка HoneyMyte использует этот бэкдор в своих шпионских кампаниях. Обновлённая вредоносная программа использует подписанный драйвер режима ядра Windows. Этот драйвер позволяет скрывать и защищать процессы, файлы и объекты реестра. Он также фильтрует сетевые данные.

HoneyMyte атакует государственные организации в Европе и Азии

HoneyMyte, также известная как Mustang Panda, — китайскоговорящая хакерская группа. Она в основном атакует государственные организации в Европе и Азии. В 2026 году обновлённый CoolClient уже применялся против государственных и частных организаций в России, Мьянме, Монголии, Пакистане и Индии. Бэкдор CoolClient известен экспертам с 2022 года. За это время он эволюционировал. Бэкдор фиксирует нажатия клавиш, перехватывает содержимое буфера обмена и похищает учётные данные. Он также работает с файлами и собирает информацию о системе. Возможности бэкдора расширяются за счёт плагинов. В версии 2025 года появились перехват HTTP-трафика и дополнительные функции для кражи данных.

Атакующие используют PlugX и поддельный каталог Microsoft Defender

В новых атаках HoneyMyte сначала устанавливает на машины жертв PlugX. Затем через PlugX разворачивает CoolClient. Перед установкой вредоносной программы злоумышленники добавляют в исключения Microsoft Defender поддельный каталог Windows Defender и файл defender.exe. В этот каталог копируются компоненты CoolClient. Легитимная программа Sangfor переименовывается в defender.exe. Она используется для DLL sideloading’а вредоносной библиотеки libngs.dll. Для закрепления в системе атакующие создают задачу планировщика. Эта задача запускает defender.exe с правами SYSTEM при каждом старте Windows. Многоступенчатая цепочка атаки приводит к запуску основного вредоноса и установке драйвера msagent.sys.

Драйвер msagent.sys превращает бэкдор в руткит

Драйвер msagent.sys стал главной новинкой CoolClient. Компонент работает на уровне ядра. Он превращает бэкдор группировки в руткит. Драйвер скрывает процессы, защищает файлы и разделы реестра от просмотра, изменения и удаления. Он ограничивает доступ к процессам вредоносной программы. Драйвер перехватывает данные nsiproxy. Он удаляет из сетевой информации IP-адрес управляющего сервера. Это затрудняет обнаружение сервера. Исследователи насчитали в драйвере 33 обработчика IOCTL. В изученном образце CoolClient использовались только три. Остальные поддерживают скрытие процессов и модулей ядра, внедрение шелл-кода, снятие защиты PPL и запись по произвольному адресу в памяти ядра. Драйвер msagent.sys подписан старым сертификатом Nanjing Ranyi Technology, действовавшим в 2013–2014 годах. В PDB-пути драйвера нашли строки «Nanjing Laboratory» и «Zhang Xuejie Yunnan m». Связать их с разработчиками или группировками пока не удалось.

Усложнение обнаружения и удаления вредоноса

Ранее CoolClient функционировал как обычный бэкдор в пользовательском режиме с поддержкой плагинов. Теперь он использует драйвер ядра и взаимодействует с ним. Это существенно расширяет его возможности. Новые механизмы позволяют вредоносной программе дольше оставаться в системе. Они заметно усложняют её обнаружение и удаление. Об этом отмечает руководитель Kaspersky GReAT в Азии, Африке и на Ближнем Востоке Сергей Ложкин.

Опубликовано в канале 18 августа, 17:02

Каждый материал сайта выходит в канале в тот же момент.

Источники: «Хакер» · SecPost