🥷 Mustang Panda додала підписаний руткіт Windows до шпигунського хробака CoolClient
Дослідники з кібербезпеки виявили оновлену версію шпигунського трояна CoolClient, який використовує хакерське угруповання HoneyMyte (також відоме як Mustang Panda). Нова модифікація містить підписаний драйвер режиму ядра для операційної системи Windows, який приховує та захищає шкідливі процеси, файли та мережеві з’єднання. Жертвами цієї кампанії вже стали урядові структури в М’янмі, Монголії, Пакистані та Росії, де CoolClient розгортався після початкового інфікування трояном PlugX.
З технічного боку драйвер msagent.sys підписаний сертифікатом Nanjing Ranyi Technology і взаємодіє з основним модулем через спеціальні IOCTL-запити. Руткіт маскує шкідливі процеси в пам’яті, блокує спроби їх завершення або видалення з системного реєстру, а також фільтрує IP-адреси командних серверів у мережевому драйвері Nsiproxy. Це дозволяє шкідливому ПЗ тривалий час залишатися непоміченим у компрометованій інфраструктурі.
