LIVE
Новость

Хакеры HoneyMyte перевели бэкдор CoolClient на уровень ядра Windows

По данным Kaspersky GReAT, APT-группа HoneyMyte развернула обновлённую версию бэкдора CoolClient в кампаниях кибершпионажа, нацеленных на госсектор и частные организации в России, Мьянме, Монголии, Пакистане и Индии.

Эрнест Литвиненко·обновлено 16 августа 2026 г.

Хакеры HoneyMyte перевели бэкдор CoolClient на уровень ядра Windows

Группировка HoneyMyte применила обновленный бэкдор CoolClient в кибератаках

Ключевое изменение — переход вредоносного инструмента из user-mode в kernel-mode через подписанный драйвер ядра Windows, что ломает привычные сценарии обнаружения на уровне пользовательских процессов. Для архитектуры защиты это означает переоценку EDR-стека и пересмотр политик доверия к подписанным компонентам.

Цепочка компрометации

  • Первичный доступ — через бэкдор PlugX, штатный инструмент HoneyMyte.
  • Подготовка среды — добавление исключений в Microsoft Defender на поддельный каталог Windows Defender и исполняемый файл defender.exe.
  • Подмена — легитимная программа Sangfor переименована в defender.exe, каталог создан вручную.
  • Персистентность — запланированная задача запускает defender.exe с максимальными локальными привилегиями при старте системы.
  • Загрузка — libngs.dll инициирует цепочку CoolClient.
  • Скрытие — подписанный драйвер ядра маскирует процессы, файлы, записи реестра и фильтрует сетевой трафик.

Влияние на архитектуру защиты

  • Kernel-mode execution. Обнаружение смещается из userland в kernel callbacks, minifilter и AMSI. Сигнатурные EDR без kernel-level telemetry дают ложное «чисто».
  • Подписанные драйверы. Модель доверия к WHQL/Authenticode теперь требует валидации не только сертификата, но и поведения драйвера в runtime.
  • Living-off-the-land. Подмена имени defender.exe делает опору на имена процессов бесполезной. Нужна привязка к хэшу и цифровому отпечатку.
  • Lateral movement в гетерогенных средах. IoC действуют в гибридных доменах; k8s и облачные workloads требуют выделенного контура мониторинга syscall через eBPT/HIDS.
  • Vendor lock-in. Kaspersky Threat Intelligence фигурирует в отчёте как первичный источник IoC. Зависимость от одного TI-фида повышает SLA-риск при блокировке поставщика.

Чек-лист для архитектурного комитета

  • Распространить IoC CoolClient и PlugX в SIEM, EDR, NDR, почтовый шлюз.
  • Аудит запланированных задач с привилегиями HighestAvailable, фильтр по подозрительным именам.
  • Whitelist подписанных драйверов по издателю и хэшу, пересмотр политики каждые 90 дней.
  • Мониторинг подозрительных каталогов в C:\ProgramData\Windows Defender и аналогах.
  • Включить kernel-event collection (Sysmon 14/15, EDR с kernel-mode) в SOC pipeline.
  • Тестировать таблицу исключений Defender на предмет attack surface reduction.
  • Пересмотреть SLA с TI-провайдерами: минимум два независимых фида IoC.
  • Изолировать k8s-узлы и cloud workloads в отдельный trust zone с eBPF-телеметрией.
  • Регулярные red team учения по сценарию PlugX → CoolClient.
  • Подготовить playbook на rollback системы при обнаружении kernel-mode persistence.