Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Kaspersky hat eine Analyse veröffentlicht, die dem Schauspieler HoneyMyte (auch Mustang Panda) eine aktualisierte Version der CoolClient Backdoor, die eine signierte Kernel-Komponente enthält, die Prozesse, Dateien, Registrierungseinträge und Informationen im Zusammenhang mit dem Befehl und dem Kontrollkanal (C2) verstecken und schützen kann. Geprüft: Die Unterschrift des Fahrers erscheint im Namen von Nanjing Ranyi Technology Co., Ltd. und das schädliche Paket wurde bei Angriffen auf Organisationen in Myanmar, Mongolei, Pakistan und Russland beobachtet, einschließlich Regierungseinheiten, nach der Sicherheitsfirma.
Aus technischer Sicht zeigt die von Kaspersky dokumentierte Probe eine Architektur in mehreren Etappen: Ein Initial-Ladegerät (in der Regel PlugX in den beobachteten Kampagnen) liefert eine Kette, die DLL Sideloading und programmierte Aufgaben missbraucht, um Persistenz in SYSTEM zu erreichen; eine zweite Stufe namens Loadcert. Ini ist verantwortlich für die Anhebung von Privilegien, die Bereitstellung des Kernel-Treibers (msagent.sys), wenn der Prozess Zugriff auf den Service Control Manager und das SeTcbPrivilege-Privilege-Privileg hat, und schließlich laden Sie die Backdoor cert.ini, die Kommunikation mit den C2-Servern aufrecht. Geprüft: Der Treiber ist als Dienst (msagent) installiert und kommuniziert mit der Komponente im Benutzerraum über IOCTL-Anrufe.

Das Kernel Rootkit erweitert die Escape-Kapazität von CoolClient auf verschiedene Weise: Es erfasst Prozesse wie "zuverlässig", um ihnen einen privilegierten Zugriff auf geschützte Objekte zu ermöglichen; es injiziert seinen Code in Prozesse wie Synchost. exe und reduziert Berechtigungen durch Öffnen von Griffen auf geschützten Prozessen, um die Beendigung oder Injektion zu blockieren; es versteckt Einträge aus der aktiven Prozessliste; es filtert Netzwerkinformationen, um C2 Adressen von Benutzer-Raum-Abfragen zu entfernen; und es verwendet ein Dateisystem und Registrierung Callbacks Mini-Filter, um eine Inspektion oder Löschung von Artefakten zu verhindern. Kaspersky identifizierte drei IOCTL bei normaler Ausführung (0x222120, 0x2221E0, 0x2220F0), aber der Fahrer enthält 33 Gesamthandhaber, was darauf hindeutet, dass zusätzliche Funktionalität zur Verfügung steht, aber in dieser Probe nicht beobachtet wird.
Praktische Auswirkungen: das Vorhandensein eines signierten und entworfenen Treibers, um schädliche Komponenten zu schützen, erschwert die Erkennung und Vermittlung. Ein Schauspieler mit Zugang zu SCM und hochrangigen Privilegien kann einen Treiber installieren und booten, der Malware-Entfernung wiederherstellt oder blockiert, Spuren von Exfiltration verbirgt und Beharrlichkeit zwischen Neustarts garantiert. Für Regierungsorganisationen und kritische Netzwerke erhöht dies das Risiko einer anhaltenden Spionage und der Diebstahl von Anmeldeinformationen und Daten sowie eine schwierige forensische Reaktion.
Es gibt bestätigte Aspekte und andere, die Schätzungen bleiben oder der Überprüfung unterliegen. Bestätigt: Kaspersky veröffentlichte zugehörige Hashes-, Routen- und C2-Domains und dokumentierte die Ausführungskette in mindestens einer Kampagne in Myanmar, in der PlugX als Eingabepunkt fungiert und einen falschen Windows Defender-Ordner erstellt, um das Scannen zu vermeiden. Liebe oder unsicher: die Verbindung zwischen alten Fahrern, die mit dem gleichen Zertifikat (um 2013) unterzeichnet wurden, und der aktuellen Aktivität ist nicht bewiesen; Kaspersky fand keine direkten Beweise, um diese alten Binäre mit den jüngsten Operationen zu verbinden, obwohl die Wiederverwendung der Bescheinigung Fragen über das historische Engagement oder die Verwendung gestohlener Unterschriften aufwirft.
Wenn Sie Windows-Systeme verwalten oder Teil des Sicherheitsteams sind, gibt es konkrete und überprüfbare Maßnahmen, die Sie jetzt treffen sollten. Zuerst erkennen Kompromissindikatoren: Überprüfen Sie die Anwesenheit von msagent.sys und die Hashes von Kaspersky veröffentlicht, untersuchen Sie neue Dienste mit verdächtigen Namen (z.B. msagent oder halb _ update) und suchen Sie nach programmierten Aufgaben und Ausschlüssen in Microsoft Defender, die auf ungewöhnliche Verzeichnisse hinweisen. Verwenden Sie Microsoft- und Sysinternals-Tools, um Treiber und Dienste zu auditieren (z.B. sc query, driver, fltmc, Autouns und Process Explorer). Ein nützlicher Befehl zur Überprüfung von Verteidigungsausschlüssen von PowerShell ist Get-MpPreference, der konfigurierte Ausschlüsse zeigt.
Zweitens, begrenzen Treiber-Installations- und Service-Erstellungsfunktionen: Anwendung von Gerätesteuerungsrichtlinien und Sign-Treiber im Kernel-Modus (Windows erzwingt strenge Anforderungen, siehe mehr in der Microsoft-Dokumentation auf Treiber-Code-Unterzeichnung), und begrenzen SeTcbPrivilege Privileg auf die Konten, die es wirklich benötigen. Die Politik der Fahrerunterzeichnung und Verwaltung des Service Control Managers ( SCM-Dokumentation) sind nützliche Ressourcen für die Einrichtung technischer Verteidigungs- und Überprüfungskonfigurationen.

Drittens, wenn Sie Anzeichen von Engagement erkennen: Isolieren Sie die betroffenen Geräte aus dem Netzwerk, bewahren Sie Speicher und Festplatten-Dumping für forensische Analyse vor Neustart und koordinieren Sie mit einem Notfall-Reaktionsteam. Entfernen eines böswilligen Treibers, der Schutz implementiert, kann fortschrittliche Techniken (z.B. sicherer Start oder aus einer externen Umgebung) und Überwachung von Kernel- und Minifilter-Callbacks erfordern. Wenn Sie keine interne Erfahrung haben, wenden Sie sich an Vorfälle Antwortanbieter oder Ihren Antiviren-Anbieter für spezialisierte Hilfe.
Schließlich vorbeugende Maßnahmen ergreifen: streng anwenden Patches und Updates, minimieren Sie die Verwendung von dauerhaften administrativen Privilegien, steuern Sie die Installation von Software mit Integrität / Whitelisting und überprüfen Sie Sicherheitstools, um verdächtige oder bekannte Ausschlüsse zu erkennen. Kaspersky veröffentlichte bereits IoC und Hashes, die in seiner Organisation in Sperrlisten und Suchvorgänge aufgenommen werden sollten; rückwirkende Telemetriesuche wird dazu beitragen, mögliche vorherige Verpflichtungen zu identifizieren.
Kurz gesagt, die wichtigste Neuheit, die Kaspersky Dokumente ist die Aufnahme einer Kernel Treiber signiert die erweitert CoolClients Versteck- und Schutzfähigkeit, die Erkennung und Mediation erschwert. Während die Beweise auf bestimmte Kampagnen in Asien und Russland und ein einheitliches Muster der Bereitstellung nach PlugX hinweisen, bleiben sie über die Zertifikatsgeschichte und die vollständige Nutzung der 33 IOCTLs implementiert. Organisationen sollten diese Variante als eine ernsthafte Bedrohung für Persistenz und Exfiltration behandeln, und priorisieren IoC-basierte Erkennung, Einschränkung von Privilegien und forensischen Reaktionsverfahren, um sie zu mindern.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...