CoolClient primește un rootkit de kernel Windows

Spread the love

HoneyMyte își extinde arsenalul: CoolClient primește un rootkit de kernel Windows

Gruparea APT HoneyMyte, cunoscută pentru operațiuni de spionaj cibernetic în Asia și Rusia, a lansat o nouă versiune a backdoor-ului CoolClient, care include acum un rootkit de kernel Windows. Această evoluție transformă CoolClient dintr-un simplu implant user-mode într-un instrument avansat de stealth și persistență.

Ce este CoolClient?

CoolClient este un backdoor folosit de HoneyMyte (Mustang Panda) în campanii de compromitere a infrastructurilor guvernamentale și diplomatice. În timp, a primit funcții precum:

  • keylogging
  • furt de clipboard
  • interceptare HTTP
  • colectare de acreditări
  • execuție de comenzi remote

Noua versiune adaugă un driver kernel semnat digital, care acționează ca rootkit.

Noutatea majoră: rootkit-ul de kernel Windows

Driverul kernel, identificat ca msagent.sys, este componenta care ridică nivelul de stealth al CoolClient. Acesta:

  • ascunde procesele malware din lista sistemului
  • protejează fișierele și cheile de registry
  • ascunde module kernel din PsLoadedModuleList
  • filtrează traficul de rețea pentru a masca adresele C2
  • comunică direct cu implantul user-mode prin IOCTL-uri dedicate

Driverul este semnat cu un certificat vechi, emis către o companie chineză, ceea ce îi permite să treacă verificările Windows Driver Signature Enforcement.

Lanțul de execuție CoolClient

1. Primul stadiu – libngs.dll

  • încărcat prin DLL sideloading folosind aplicații Sangfor legitime
  • conține funcții dummy pentru a părea benign
  • decriptează și încarcă al doilea stadiu

2. Al doilea stadiu – loadcert.ini

  • pregătește mediul de execuție
  • stabilește persistența
  • ocolește UAC
  • injectează cod în synchost.exe
  • instalează driverul kernel

3. Al treilea stadiu – cert.ini

  • implantul final
  • gestionează C2, comenzi, pluginuri și exfiltrare

Persistență și evaziune

CoolClient folosește tehnici avansate pentru a rămâne invizibil:

Persistență

  • intrare AutoRun în registry
  • serviciu Windows propriu dacă nu detectează soluții de securitate precum 360 Total Security

UAC bypass

  • tehnică bazată pe RPC + PPID spoofing
  • procese elevate care par lansate de winver.exe sau computerdefaults.exe

Ținte și atribuire

Campaniile recente au vizat:

  • Myanmar
  • Mongolia
  • Pakistan
  • Rusia

Țintele includ instituții guvernamentale și organizații diplomatice. CoolClient este folosit ca backdoor secundar, după compromiterea inițială cu PlugX.

Concluzie

Noua versiune CoolClient marchează o evoluție semnificativă în arsenalul HoneyMyte. Integrarea unui rootkit de kernel Windows oferă actorului un nivel ridicat de stealth, persistență și control asupra sistemului compromis. Pentru organizațiile vizate, detectarea devine mult mai dificilă, iar riscurile de exfiltrare pe termen lung cresc considerabil.

Sursa: Kaspersky

Leave a Comment

Adresa ta de email nu va fi publicată. Câmpurile obligatorii sunt marcate cu *

Scroll to Top