卡巴斯基昨日(8月14日)发布博文披露,黑客组织HoneyMyte(又名Mustang Panda)已对其使用的CoolClient后门进行重大升级,新增内核级Windows Rootkit组件,显著强化了恶意程序的隐藏与自我保护能力。 CoolClient后门于2022年首次被安全研究人员披露,主要具备键盘记录、剪贴板窃取、凭据收集、文件管理、系统侦察及插件扩展等六类恶意功能。卡巴斯基曾在2025年观察到该后门新增了剪贴板窃取与HTTP流量拦截能力。 在最新捕获的样本中,攻击者将经过数字签名的内核驱动注册为Windows服务,并通过IOCTL请求与驱动程序进行通信。这一设计使CoolClient能够隐藏自身进程,保护相关文件和注册表项,同时阻止安全工具对这些恶意对象进行检查、修改或删除操作。 卡巴斯基披露的攻击活动主要针对缅甸目标。攻击链显示,HoneyMyte首先使用PlugX后门作为入侵后的初始植入工具,随后投放CoolClient。攻击者为伪造的Microsoft Defender目录及重命名后的defender.exe添加文件夹排除项和文件排除项,规避安全检测。 具体操作上,攻击者创建伪造目录并将CoolClient组件复制其中,同时将合法的Sangfor程序Sang.exe重命名为defender.exe,借助DLL侧加载技术加载恶意libngs.dll。此外,攻击者还创建了名为“Microsoft\Windows\Windows Defender Advanced Threat Protection Service”的计划任务,在系统启动时以SYSTEM权限运行该程序。 参考 广告声明:文内含有的对外跳转链接(包括不限于超链接、二维码、口令等形式),用于传递更多信息,节省甄选时间,结果仅供参考,IT之家包含外链的文章均包含本声明。

打开网易新闻 查看精彩图片