IT之家 8 月 15 日消息,卡巴斯基昨日(8 月 14 日)发布博文,报道称黑客组织 HoneyMyte(又名 Mustang Panda)升级 CoolClient 后门,加入了内核级 Windows Rootkit,增强恶意组件的隐藏和自我保护能力。
IT之家注:CoolClient 后门主要支持键盘记录、剪贴板窃取、凭据收集、文件管理、系统侦察和插件扩展等,于 2022 年被首次披露。
卡巴斯基在 2025 年曾发现其新增剪贴板窃取和 HTTP 流量拦截能力。最新样本可以把签名内核驱动注册为 Windows 服务,并通过 IOCTL 请求与驱动通信,隐藏 CoolClient 进程,保护相关文件和注册表项,阻止安全工具检查、修改或删除这些对象。
在针对缅甸目标的活动中,HoneyMyte 先使用 PlugX(PlugX 后门)作为入侵后的初始植入体,再投放 CoolClient。
打开网易新闻 查看精彩图片
攻击者先为伪造的 Windows Defender 目录和重命名后的 defender.exe 添加 Microsoft Defender 文件夹排除项与文件排除项。
随后,攻击者创建伪造目录,将 CoolClient 组件复制其中,并把合法 Sangfor 程序 Sang.exe 改名为 defender.exe,借助 DLL 侧加载(DLL sideloading)加载恶意 libngs.dll。
攻击者还创建名为 Microsoft\Windows\Windows Defender Advanced Threat Protection Service 的计划任务,在系统启动时以 SYSTEM 权限运行该程序。
参考
热门跟贴