Новая версия бэкдора CoolClient получила руткит-функции для скрытых атак

APT

Кибершпионская группировка HoneyMyte, известная также как Mustang Panda, оснастила своё вредоносное ПО CoolClient новым компонентом. Речь идёт о драйвере режима ядра, который выполняет функции руткита. Злоумышленники использовали обновлённый инструмент в атаках на организации в Мьянме, Монголии, Пакистане и России. Среди жертв есть правительственные организации. Эта активность продолжает серию кампаний, направленных на сбор конфиденциальной информации в Азии и России.

Описание

CoolClient представляет собой программу удалённого доступа, применяемую в кибершпионских операциях. Она позволяет перехватывать нажатия клавиш, похищать содержимое буфера обмена, собирать учётные данные и управлять файлами. Инструмент поддерживает плагины, что даёт злоумышленникам возможность расширять функциональность под конкретные задачи. Первые открытые упоминания о CoolClient появились в 2022 году, а в 2025 году исследователи уже фиксировали версию, которая перехватывала буфер обмена и интернет-трафик для сбора учётных данных.

Как показал анализ свежих образцов, опубликованный в 2026 году, CoolClient значительно изменился. Новая версия может разворачивать в системе драйвер, работающий на самом высоком уровне привилегий. Этот драйвер обеспечивает скрытность вредоносной программы и защищает её компоненты от обнаружения и удаления.

Драйвер действует в системе как служба Windows и общается с основной частью бэкдора через специальные системные запросы. Благодаря ему CoolClient способен прятать свои процессы из списка активных приложений. Он также защищает файлы и записи реестра, связанные с вредоносной программой, от просмотра и изменения. Это серьёзно затрудняет работу антивирусных средств и администраторов. В частности, драйвер не позволяет завершить процесс, в котором работает бэкдор.

Цепочка атаки начинается с использования другого вредоносного инструмента PlugX. Он служит первоначальным средством доступа к скомпрометированной сети. Группа применяет PlugX на протяжении многих лет. После закрепления злоумышленники приступают к развёртыванию CoolClient. Чтобы обойти защиту, они добавляют исключения в антивирус Microsoft Defender для папки, где будет размещён бэкдор.

Злоумышленники создают фальшивый каталог Windows Defender и копируют в него все компоненты CoolClient. Для запуска вредоносного кода они используют легитимный исполняемый файл, обычно принадлежащий компании Sangfor. Его переименовывают, а одну из загружаемых библиотек заменяют вредоносной. В результате система сама запускает бэкдор при выполнении доверенной программы. Такая схема позволяет обходить сигнатурные детекторы.

Для закрепления в системе злоумышленники создают задачу в планировщике Windows. Она запускает вредоносный файл с правами администратора при каждой загрузке операционной системы. Дополнительно CoolClient регистрирует собственную службу Windows. Это обеспечивает повторный запуск даже после перезагрузки.

Злоумышленники внедряют основную часть бэкдора в системный процесс Windows, который считается доверенным. Такой приём помогает избежать подозрений со стороны средств мониторинга. Для повышения привилегий CoolClient использует системные механизмы, маскируя запуск под легитимные компоненты Windows. Вся операция происходит незаметно для пользователя.

CoolClient хранит компоненты в зашифрованном виде и расшифровывает их прямо в оперативной памяти при запуске. Это делает бесполезным поиск вредоносных сигнатур в файлах. Более того, вредоносная программа проверяет, не запущена ли она в исследовательской среде, и ведёт себя иначе в реальных условиях.

Руткит-драйвер, используемый в новых атаках, имеет цифровую подпись, выпущенную для компании Nanjing Ranyi Technology. Срок действия подписи истёк много лет назад, однако драйвер всё равно загружается на уязвимых системах. Код драйвера содержит следы, указывающие на лабораторию в Нанкине, но идентифицировать её сотрудников не удалось. Это затрудняет атрибуцию конкретных разработчиков.

Кроме скрытия файлов и процессов, драйвер умеет фильтровать сетевую информацию. Он перехватывает запросы к системному компоненту, предоставляющему данные о сетевых подключениях, и удаляет из ответов адреса командных серверов. Таким образом, администраторы и средства безопасности не видят связь заражённой машины с управляющим сервером. Это новшество делает CoolClient особенно опасным для корпоративных сетей.

Текущая кампания использует лишь три из тридцати трёх команд драйвера. Остальные предназначены для скрытия модулей ядра, изменения памяти и загрузки дополнительных драйверов. Это говорит о том, что группировка заложила потенциал для дальнейшего расширения возможностей бэкдора. Такое количество функций указывает на серьёзную инженерную работу и подготовку к различным сценариям применения.

Анализ подтверждает, что CoolClient продолжает применяться в качестве вторичного инструмента после первоначального заражения. Руткит-функции ранее встречались у HoneyMyte в другом инструменте ToneShell. Теперь они появились и в CoolClient, что свидетельствует о стремлении группы максимально затруднить обнаружение и удаление вредоносного ПО.

HoneyMyte обычно нацеливает кампании на правительственные учреждения и организации с доступом к чувствительным данным. Использование CoolClient в этих сетях подтверждает интерес группировки к долгосрочному сбору информации. Подобные атаки могут длиться месяцами, оставаясь незамеченными.

Организациям стоит регулярно обновлять операционные системы и программное обеспечение. Важно ограничивать привилегии пользователей и использовать двухфакторную аутентификацию. Специалисты по безопасности должны обращать внимание на подозрительные службы и драйверы, а также контролировать целостность системных каталогов.

Обнаружение руткитов требует специализированных инструментов, поэтому компаниям стоит выстраивать многоуровневую защиту. Сочетание антивирусных решений, систем обнаружения вторжений и аудита целостности снижает риск длительного присутствия злоумышленников в сети.

Индикаторы компрометации

MD5

  • black-popular.com
  • cloudtroe.giize.com
  • employers.theworkpc.com
  • freeread.casacam.net
  • news.dursamjbataar.org
  • sundanish.freeddns.org
  • torinarlabs.webredirect.org
  • us.lenovoappstore.com
  • video.dursamjbataar.org
  • whatismybestthing.com

MD5

  • 2d7c8780e97409770a9d4f31c66c9d63
  • 9460e150e1981d5c165043520c5c12fe
  • 9717f005c5fb98e08d2ad983d88f94ee
  • eb79558b037669792652a816e2c669de
  • f518d8e5fe70d9090f6280c68a95998f

Комментарии: 0