Групата HoneyMyte модернизира своята задна вратичка (backdoor) CoolClient с руткит на ниво ядро (kernel-level) за Windows. Тази промяна прави рутинното разследване много по-трудно за защитниците.

Тя предоставя на нападателите инструменти, проектирани да оцеляват при обикновени проверки за сигурност. Дейността е насочена към организации в Пакистан, Монголия, Мианмар и Русия, включително държавни институции.

В Мианмар атакуващите първо са използвали PlugX, след което са инсталирали CoolClient като втора задна вратичка.

Последователността наподобява активността на USB червея PlugX, докладвана в други кампании, при които се злоупотребява с доверена програма за стартиране на зловреден код. Това също така показва, че групата наслоява инструменти, вместо да разчита на един-единствен имплант.

Изследователи от Securelist идентифицираха новия вариант по време на разследвания в края на 2025 г. и 2026 г.

В доклад на Securelist се посочва, че драйверът може да скрива процеси, файлове, записи в регистъра и избрани връзки за командване и управление (C2), осигурявайки на HoneyMyte по-голяма маскировка на компрометираните Windows устройства.

Това е от съществено значение, тъй като компонентите на ядрото работят под нивото на инструментите за мониторинг. CoolClient поддържа записване на клавиши (keystroke logging), кражба на съдържанието на клипборда, събиране на идентификационни данни, системни проверки и управление на файлове.

Той премества част от операцията в режим на ядрото (kernel mode) на Windows, където може да се намесва в това, което виждат инструментите за сигурност. Това помага на атакуващите да събират разузнавателна информация и да се придвижват в средата на жертвата.

Задната вратичка HoneyMyte CoolClient използва подписан руткит на ниво ядро

Веригата на заразяване започва, след като PlugX вече е установил присъствие. Атакуващите създават фалшива папка на Windows Defender, добавят изключения за тази папка и преименуван изпълним файл, след което използват легитимно приложение на Sangfor, преименувано на defender.exe, за да заредят зловредния файл libngs.dll.

Това странично зареждане на DLL (DLL sideloading) използва реална програма за прикритие и се описва в докладваната кампания Mustang Panda наред с многократна злоупотреба с доверени приложения.

Планирана задача може да стартира преименуваната програма с привилегии SYSTEM при стартиране. CoolClient също така създава запис в AutoRun и в някои случаи услуга, наречена media_updaten.

Той инжектира своя код в процес с име synchost.exe – необичайно изписване, което изглежда достатъчно близко до нормален процес в Windows, за да убегне при бърз преглед.

С администраторски права зловредният софтуер декриптира и записва своя драйвер като msagent.sys, след което го инсталира като сервизен драйвер на Windows.

Въпреки че драйверът притежава цифров подпис, този подпис не трябва да се приема като доказателство за безопасност. Сертификатът е издаден на Nanjing Ranyi Technology Co., Ltd. и е изтекъл години преди наблюдаваната кампания.

Драйверът получава инструкции чрез директен комуникационен канал на Windows.

Той регистрира CoolClient като доверен, записва пътя на инсталиране и местоположението на услугата в регистъра, и приема конфигурирания адрес на сървъра за управление. Това защитава файловете на зловредния софтуер, като същевременно отказва достъп на други процеси.Msagent.sys използва няколко функции за обратни повиквания (callbacks) в Windows, за да следи процесите, заредения код, файловете и активността на регистъра. Той може да намали правата, които другите програми получават, когато се опитват да отворят защитения процес на CoolClient.

Това може да блокира опитите за прекратяване на процеса, инспекция и инжектиране на код, оставяйки задната вратичка активна дори когато анализаторът е идентифицирал подозрителния процес.

Филтърът на файловата система скрива избрани папки и файлове, като отказва достъп по време на нормална работа.

Отделно обратно повикване към регистъра премахва защитените ключове и стойности от резултатите при изброяване, като същевременно отхвърля опитите за отваряне, промяна или изтриването им.

Драйверът може също така да премахне връзката на даден процес от списъците с активни процеси на Windows, така че той да не се вижда в стандартния мениджър на задачите.

Руткитът се закача (hooks) към драйвера Windows Nsiproxy и премахва регистрираните IP адреси за командване и управление от мрежовите данни, връщани към инструментите в потребителски режим (user-mode). Защитникът може да инспектира връзките и да изпусне адреса на задната вратичка.

Екипите трябва да разглеждат неочаквани услуги на драйвери, фалшиви директории на продукти за сигурност, необичайни изключения в Defender и несъответстващи DLL файлове до легитимни приложения като приоритетни улики за разследване.

Специалистите по сигурност трябва да изследват планираните задачи и AutoRun записите, които стартират defender.exe или Sang.exe от необичайни местоположения, да проверяват подписите на драйверите и статуса на сертификатите, и да събират телеметрия на ниво ядро, вместо да разчитат само на изгледи на процеси и мрежа в потребителски режим.