Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Mustang Panda додава потпишан Windows rootkit на CoolClient backdoor за поголема прикриеност

Актерот за закани познат како HoneyMyte (познат и како Mustang Panda) е забележан како користи ажурирана верзија на CoolClient backdoor, заедно со потпишан Windows kernel-mode rootkit кој може да ги прикрива и заштитува малициозните процеси, датотеки, registry објекти и мрежните информации поврзани со командно-контролниот сервер (C2).

Руската компанија за сајбер-безбедност Kaspersky соопшти дека идентификувала жртви во Мјанмар, Монголија, Пакистан и Русија, вклучително и потврдени владини институции. CoolClient редовно бил распоредуван како секундарен backdoor по инфекција со PlugX.

Kernel компонентата се распоредува кога CoolClient има целосен пристап до Service Control Manager (SCM) и привилегијата SeTcbPrivilege. Доколку овие услови не се исполнети, малициозниот софтвер го прескокнува распоредувањето на драјверот и продолжува кон финалната фаза на имплантот.

Kaspersky исто така објави hash вредности на датотеки, патеки и C2 домени како индикатори за компромитирање (IoCs).

„Нашата анализа потврдува дека анализираниот малициозен софтвер е нова варијанта на CoolClient поврзана со групата за закани HoneyMyte. Иако целокупниот тек на извршување останува во согласност со претходно документираните варијанти на CoolClient, овој примерок воведува претходно недокументиран kernel-mode драјвер кој значително ги проширува можностите на малициозниот софтвер за прикривање“, соопшти Kaspersky.

Според новата анализа на Kaspersky, најновата варијанта на CoolClient може да го инсталира драјверот како Windows service и да го контролира од backdoor-от во user-mode преку IOCTL (Input/Output Control) барања.

CoolClient поддржува keylogging, кражба на содржина од clipboard, собирање акредитиви, управување со датотеки, извидување на системот (system reconnaissance) и дополнителни функционалности преку plug-in модули.

PlugX ги распоредува компонентите на CoolClient

Во една кампања насочена кон Мјанмар, Kaspersky наведува дека HoneyMyte го користел PlugX како иницијален имплант по компромитирањето на системот, со цел да го распредели CoolClient.

Напаѓачите додале исклучоци во Microsoft Defender за лажна инсталациска папка на Windows Defender, како и за преименувана извршна датотека што се користи за sideloading.

Напаѓачот ги копирал компонентите на малициозниот софтвер во директориумот, ја преименувал легитимната извршна датотека на Sangfor во defender.exe за DLL sideloading, и воспоставил перзистентност преку scheduled task кој ја стартувал бинарната датотека со SYSTEM привилегии при стартување на системот.

Извршувањето започнува кога легитимната апликација на Sangfor го вчитува малициозниот libngs.dll, кој ја дешифрира и извршува компонентата од втората фаза loadcert.ini. Таа е задолжена за перзистентност, промени во регистарот, заобиколување на User Account Control (UAC), process injection, распоредување на драјверот и вчитување на имплантот од финалната фаза cert.ini, кој е одговорен за C2 комуникацијата и функционалностите на backdoor-от.

Втората фаза на малициозниот софтвер

Малициозниот софтвер од втората фаза креира AutoRun запис во регистарот со име goopdate, а може да инсталира и Windows service со име media_updaten.

Исто така, имплементира техника за креирање процеси базирана на Remote Procedure Call (RPC), комбинирана со PPID spoofing. Ова му овозможува повторно да се стартува во контекст со повисоки привилегии, по што се врши инјектирање во процесот synchost.exe.

Потпишаниот msagent.sys драјвер додава kernel-level прикривање

Кога се достапни потребните привилегии, loadcert.ini извлекува вграден kernel драјвер компресиран со LZMA, го запишува на дискот како msagent.sys, а потоа креира и стартува driver service со име msagent.

Kaspersky наведува дека драјверот е дигитално потпишан со сертификат издаден на Nanjing Ranyi Technology Co., Ltd., кој бил валиден од август 2013 до септември 2014 година.

Компанијата за сајбер-безбедност идентификувала и неколку постари малициозни драјвери потпишани со истиот сертификат и компајлирани околу 2013 година, иако не пронашла докази кои директно ги поврзуваат тие примероци со активностите на CoolClient.

Откако ќе се вчита, драјверот добива конфигурација од CoolClient user-mode компонентата преку IOCTL барања. Трите барања што анализираниот примерок ги користи за време на нормалното извршување се:

  • 0x222120 – го регистрира тековниот CoolClient процес како доверлив процес (trusted process) кај драјверот.
  • 0x2221E0 – му ја проследува конфигурираната C2 IPv4 адреса на драјверот.
  • 0x2220F0 – ги регистрира патеките до датотечниот систем и регистарот кои треба да бидат заштитени.

Првото барање му овозможува на регистрираниот CoolClient процес да пристапува до заштитени датотеки, registry keys и процеси.

Третото барање ја регистрира инсталациската папка и registry патеката на сервисот, со цел овие објекти да бидат заштитени од инспекција, промена и бришење.

Како rootkit-от ги крие активностите

Rootkit-от ја вчитува својата конфигурација за прикривање од:

\REGISTRY\MACHINE\SYSTEM\RNG

Тој користи одделни конфигурациски записи за:

  • директориуми;
  • датотеки;
  • registry keys и registry values;
  • процеси кои треба да бидат скриени, заштитени или игнорирани.

Драјверот регистрира filesystem, registry, process, object и image-load callbacks, кои ги користат овие записи при обработка на активностите на заразениот Windows систем.

За заштита на процесите, драјверот може да ги намали access rights што ги добива друг процес кога се обидува да отвори handle кон заштитен процес. На тој начин може да спречи операции како терминирање на процесот и code injection.

Во анализираниот примерок, Kaspersky наведува дека заштитениот процес содржел CoolClient код инјектиран во synchost.exe.

Драјверот исто така овозможува криење на процеси преку отстранување на нивните записи од активната листа на процеси на Windows.

Дополнително:

  • користи filesystem minifilter за блокирање пристап до заштитени датотеки и директориуми;
  • регистрира registry callback кој ги отстранува заштитените клучеви и вредности од резултатите при нивно набројување;
  • блокира обиди за промена или бришење на заштитените registry записи.

Одделен hook инсталиран во Windows Nsiproxy драјверот ги филтрира конфигурираните C2 IPv4 адреси од мрежните информации што се враќаат во user-mode.

Kaspersky утврдил дека msagent.sys имплементира 33 IOCTL handlers, вклучително и функционалности за:

  • криење процеси и kernel модули;
  • манипулација со registry вредности;
  • интеракција со kernel notification callbacks.

Истражувачите наведуваат дека анализираниот CoolClient примерок користел само трите IOCTL барања наведени погоре за време на нормалното извршување, додека останатите handlers не биле забележани во употреба.

Индикатори за компромитирање (IoCs)

Меѓу индикаторите што ги објави Kaspersky се следните hash вредности:

  • 2d7c8780e97409770a9d4f31c66c9d63msagent.sys
  • 9460E150E1981D5C165043520c5c12femsagent.sys
  • 9717f005c5fb98e08d2ad983d88f94eelibngs.dll
  • F518D8E5FE70D9090F6280C68A95998Flibngs.dll

Овој развој доаѓа нешто повеќе од шест месеци откако Kaspersky објави дека понова варијанта на CoolClient, користена во кампања насочена кон Пакистан и Мјанмар, преземала и извршувала претходно невиден rootkit, како што објави The Hacker News во јануари 2026 година.

Kaspersky претходно, во декември 2025 година, документираше друг HoneyMyte kernel-mode rootkit, кој бил користен за вчитување на ToneShell backdoor.

Компанијата наведува дека целокупниот дизајн на новиот CoolClient драјвер е споредлив со kernel-mode подобрувањата забележани кај ToneShell, но компонентата на CoolClient има посебни IOCTL handlers за директна комуникација со backdoor-от што работи во user-mode.

Извори:

  • The Hacker News – Mustang Panda Adds Signed Windows Rootkit to CoolClient Backdoor for Stealth The Hacker News