Новость
Хакеры HoneyMyte перевели бэкдор CoolClient на уровень ядра Windows
По данным Kaspersky GReAT, APT-группа HoneyMyte развернула обновлённую версию бэкдора CoolClient в кампаниях кибершпионажа, нацеленных на госсектор и частные организации в России, Мьянме, Монголии, Пакистане и Индии.
Эрнест Литвиненко·обновлено 16 августа 2026 г.

Группировка HoneyMyte применила обновленный бэкдор CoolClient в кибератаках
Ключевое изменение — переход вредоносного инструмента из user-mode в kernel-mode через подписанный драйвер ядра Windows, что ломает привычные сценарии обнаружения на уровне пользовательских процессов. Для архитектуры защиты это означает переоценку EDR-стека и пересмотр политик доверия к подписанным компонентам.
Цепочка компрометации
- Первичный доступ — через бэкдор PlugX, штатный инструмент HoneyMyte.
- Подготовка среды — добавление исключений в Microsoft Defender на поддельный каталог Windows Defender и исполняемый файл
defender.exe. - Подмена — легитимная программа Sangfor переименована в
defender.exe, каталог создан вручную. - Персистентность — запланированная задача запускает
defender.exeс максимальными локальными привилегиями при старте системы. - Загрузка —
libngs.dllинициирует цепочку CoolClient. - Скрытие — подписанный драйвер ядра маскирует процессы, файлы, записи реестра и фильтрует сетевой трафик.
Влияние на архитектуру защиты
- Kernel-mode execution. Обнаружение смещается из userland в kernel callbacks, minifilter и AMSI. Сигнатурные EDR без kernel-level telemetry дают ложное «чисто».
- Подписанные драйверы. Модель доверия к WHQL/Authenticode теперь требует валидации не только сертификата, но и поведения драйвера в runtime.
- Living-off-the-land. Подмена имени
defender.exeделает опору на имена процессов бесполезной. Нужна привязка к хэшу и цифровому отпечатку. - Lateral movement в гетерогенных средах. IoC действуют в гибридных доменах; k8s и облачные workloads требуют выделенного контура мониторинга syscall через eBPT/HIDS.
- Vendor lock-in. Kaspersky Threat Intelligence фигурирует в отчёте как первичный источник IoC. Зависимость от одного TI-фида повышает SLA-риск при блокировке поставщика.
Чек-лист для архитектурного комитета
- Распространить IoC CoolClient и PlugX в SIEM, EDR, NDR, почтовый шлюз.
- Аудит запланированных задач с привилегиями
HighestAvailable, фильтр по подозрительным именам. - Whitelist подписанных драйверов по издателю и хэшу, пересмотр политики каждые 90 дней.
- Мониторинг подозрительных каталогов в
C:\ProgramData\Windows Defenderи аналогах. - Включить kernel-event collection (Sysmon 14/15, EDR с kernel-mode) в SOC pipeline.
- Тестировать таблицу исключений Defender на предмет attack surface reduction.
- Пересмотреть SLA с TI-провайдерами: минимум два независимых фида IoC.
- Изолировать k8s-узлы и cloud workloads в отдельный trust zone с eBPF-телеметрией.
- Регулярные red team учения по сценарию PlugX → CoolClient.
- Подготовить playbook на rollback системы при обнаружении kernel-mode persistence.