Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Kaspersky a publié une analyse qui attribue à l'acteur connu sous le nom de HoneyMyte (également Mustang Panda) une version mise à jour de la porte arrière CoolClient qui intègre un composant du noyau signé capable de cacher et protéger les processus, les fichiers, les entrées de registre et les informations liées au canal de commande et de contrôle (C2). Fait confirmé: la signature du conducteur apparaît au nom de Nanjing Ranyi Technology Co., Ltd. et le paquet malveillant a été observé dans les attaques contre des organisations au Myanmar, en Mongolie, au Pakistan et en Russie, y compris des entités gouvernementales, selon le cabinet de sécurité.
Du point de vue technique, l'échantillon documenté par Kaspersky montre une architecture en plusieurs étapes: un chargeur initial (habituellement PlugX dans les campagnes observées) livre une chaîne qui abuse des tâches de chargement latéral DLL et programmées pour atteindre la persistance dans SYSTEM; une deuxième étape appelée loadcert. ini est responsable de la levée des privilèges, du déploiement du pilote noyau (msagent.sys) lorsque le processus a accès au gestionnaire de contrôle de service et au privilège SeTcbPrivilege, et enfin du chargement du cert.ini backdoor qui maintient la communication avec les serveurs C2. Fait confirmé: Le pilote est installé comme un service (msagent) et communique avec le composant dans l'espace utilisateur au moyen d'appels IOCTL.

Le noyau rootkit étend la capacité d'échappement du CoolClient de plusieurs façons : il enregistre des processus tels que « fiables » pour leur permettre un accès privilégié aux objets protégés ; il injecte son code dans des processus tels que synchronhost. exe et réduit les permissions en ouvrant les poignées sur les processus protégés pour bloquer la terminaison ou l'injection; il masque les entrées de la liste des processus actifs; il filtre les informations réseau pour supprimer les adresses C2 des requêtes d'espace utilisateur; et il utilise un système de fichiers et des callbacks d'enregistrement mini-filtre pour empêcher l'inspection ou la suppression des artefacts. Kaspersky a identifié trois IOCTL utilisés en exécution normale (0x222120, 0x2221E0, 0x2220F0) mais le pilote contient 33 gestionnaires totaux, suggérant des fonctionnalités supplémentaires disponibles mais non observées dans cet échantillon particulier.
Incidences pratiques: la présence d'un conducteur signé et conçu pour protéger les composants malveillants complique la détection et la médiation. Un acteur ayant accès à SCM et aux privilèges de haut niveau peut installer et démarrer un pilote qui restaure ou bloque la suppression des logiciels malveillants, cache des traces d'exfiltration et garantit la persistance entre les redémarrages. Pour les organisations gouvernementales et les réseaux essentiels, cela accroît le risque d'espionnage soutenu et de vol de titres de compétence et de données, ainsi que de rendre difficile l'intervention médico-légale.
Certains aspects sont confirmés et d'autres demeurent des estimations ou sont sujets à vérification. Confirmé : Kaspersky a publié des hashes associés, des itinéraires et des domaines C2 et documenté la chaîne d'exécution dans au moins une campagne au Myanmar où PlugX agit comme un point d'entrée et crée un faux dossier Windows Defender pour échapper à la numérisation. Cher ou incertain: le lien entre les anciens conducteurs signés avec le même certificat (compilé vers 2013) et l'activité actuelle n'est pas prouvé; Kaspersky n'a pas trouvé de preuve directe pour relier ces anciens binaires aux opérations récentes, bien que la réutilisation du certificat soulève des questions sur l'engagement historique ou l'utilisation des signatures volées.
Si vous gérez des systèmes Windows ou si vous faites partie de l'équipe de sécurité, il y a des mesures concrètes et vérifiables que vous devriez prendre dès maintenant. Tout d'abord, détecter les indicateurs de compromis: vérifier la présence de msagent.sys et les hachages publiés par Kaspersky, examiner de nouveaux services avec des noms suspects (par exemple msagent ou moitié _ update), et rechercher des tâches programmées et des exclusions dans Microsoft Defender qui pointent vers des répertoires inhabituels. Utilisez les outils Microsoft et Sysinternals pour vérifier les pilotes et les services (par exemple, requête sc, pilote, fltmc, Autouns et Process Explorer). Une commande utile pour examiner les exclusions de défense de PowerShell est Get-MpPréférence, qui affiche les exclusions configurées.
Deuxièmement, limiter les capacités d'installation et de création de service du pilote : appliquer des politiques de contrôle des périphériques et signer les pilotes en mode noyau (Windows impose des exigences strictes, voir plus dans la documentation de Microsoft sur la signature du code de conducteur), et restreindre le privilège SeTcbPrivilege aux comptes qui l'exigent vraiment. La politique de signature des conducteurs et l'administration du gestionnaire du contrôle des services ( Documentation sur les MSC) sont des ressources utiles pour la mise en place de défenses techniques et la révision des configurations.

Troisièmement, si vous détectez des signes d'engagement : isoler l'équipement affecté du réseau, préserver la mémoire et le dépôt de disque pour une analyse médico-légale avant de redémarrer, et coordonner avec une équipe d'intervention en cas d'incident. L'élimination d'un pilote malveillant qui implémente des protections peut nécessiter des techniques avancées (p. ex. démarrage sûr ou d'un environnement externe) et la surveillance des rappels du noyau et du minifiltre. Si vous n'avez pas d'expérience interne, contactez les fournisseurs d'intervention en cas d'incident ou votre fournisseur antivirus pour une assistance spécialisée.
Enfin, prendre des mesures préventives : appliquer rigoureusement les correctifs et les mises à jour, minimiser l'utilisation des privilèges administratifs permanents, contrôler l'installation de logiciels avec intégrité / liste blanche et examiner les outils de sécurité pour détecter les exclusions suspectes ou réputées. Kaspersky a déjà publié l'IoC et les hachages qui devraient être incorporés dans les listes de verrouillage et les processus de recherche dans son organisation; faire des recherches rétroactives sur la télémétrie aidera à identifier d'éventuels engagements antérieurs.
En bref, la principale nouveauté que Kaspersky documents est l'incorporation d'un Conducteur de noyau signé qui se développe Les capacités de cache et de protection de CoolClient compliquent la détection et la médiation. Alors que les preuves indiquent des campagnes spécifiques en Asie et en Russie et un schéma de déploiement cohérent après PlugX, elles restent sans précédent au sujet de l'historique du certificat et de la pleine utilisation des 33 IOCTL mis en œuvre. Les organisations devraient considérer cette variante comme une menace sérieuse pour la persistance et l'exfiltration, et hiérarchiser la détection fondée sur la COI, la restriction des privilèges et les procédures d'intervention médico-légales pour l'atténuer.
Autres
Plus de nouvelles sur le même sujet.

Alerte critique GitLab : correctifs de correctifs d'urgence CVE-2026-19478 permettant de modifier ou d'éliminer des projets publics sans références
GitLab a publié un patch d'urgence le 17 août 2026 pour corriger la vulnérabilité critique de son logiciel auto-organisé (Community and Enterprise Edition) qui, dans certaines c...

Lorsque le serveur MCP conserve vos identifiants : le vecteur d'attaque silencieux de l'IA en production
L'incorporation des agents d'IA dans les processus commerciaux a ouvert une voie pratique pour que les systèmes de production et les données soient accessibles à partir de modèl...

Alerte critique: CVE-2026-58231 dans SAP Commerce Cloud pourrait permettre l'exécution de code à distance; patch et atténuation urgente
Une vulnérabilité critique qui affecte SAP Commerce Cloud, enregistré comme CVE-2026-58231 et avec un score maximum de 10,0 sur l'échelle CVSS, il est exploité des tentatives pe...

L'achat massif de domaines expirés entraîne la fraude, les logiciels malveillants et le pirate de streaming: l'entreprise derrière le dropcatch
Un rapport de renseignement sur le DNS publié par Infoblox et diffusé par des médias spécialisés confirme que les criminels achètent des domaines à grande échelle expirés - les ...

GeoServer sur alerte de vulnérabilité de zéro jour dans jsonArrayContient un risque réel d'exécution à distance
Selon les alertes publiques des chercheurs et la société de renseignement watchTowr, le projet GeoServer a une vulnérabilité de zéro jour qui est activement explorée par les agr...

AmnesiaStealer MacOS malware qui vole les identifiants et contrôle les sessions de navigateur en temps réel
Les chercheurs en sécurité ont documenté une nouvelle famille de logiciels malveillants visant macOS - appelé AmnesiaStealer - qui combine une goutteuse en shell, un infostealer...

SharePoint dans l'alerte CVE 2026 55040 Les défaillances JWT permettent de remplacer l'identité et d'exfiltration des données
Au cours des dernières semaines, une activité malveillante a été détectée en profitant d'une vulnérabilité critique dans Microsoft SharePoint enregistré comme CVE-2026-55040(CVS...