事件现场
针对Windows机构的一类后门正在换上更难被揪出的“隐身衣”。Securelist研究人员在2025年底至2026年的调查中确认,HoneyMyte已为CoolClient后门加装内核级rootkit组件。相关活动波及巴基斯坦、蒙古、缅甸和俄罗斯的机构,其中包含政府实体。攻击者不是只靠单一植入体,而是在已攻陷设备上叠加工具,这也让后期清理变得格外繁琐。
Securelist在分享给Cyber Security News(CSN)的报告中指出,新驱动能够隐藏进程、文件、注册表项以及选定的命令与控制连接。对防御方而言,这意味着常规排查很可能看不到关键痕迹。
从PlugX到CoolClient的接力
在缅甸的入侵过程中,攻击者先使用PlugX建立立足点,再把CoolClient作为第二后门装入受害设备。这种顺序与公开报道中的PlugX USB蠕虫活动相似,都是借助受信任程序启动恶意代码。攻击者把不同植入体像模块一样分开部署,避免把所有功能押在单一工具上。
CoolClient本身具备键盘记录、剪贴板窃取、凭据收集、系统检查和文件处理等能力。将部分操作下沉到Windows内核模式后,它可以在监控工具下方做手脚,干扰安全软件实际看到的内容,既方便窃取信息,也便于在受害环境内横向移动。
借助合法程序完成侧加载
感染链的起点是PlugX已经站稳脚跟。随后,攻击者创建一个假的Windows Defender文件夹,并为该文件夹和改名后的可执行文件添加排除项。接着,合法Sangfor应用被重命名为defender.exe,用来加载恶意libngs.dll文件。这种DLL侧加载以真实程序作掩护,与Mustang Panda活动报告中的手法一致。
为了维持运行,计划任务会在启动时以SYSTEM权限拉起改名后的程序。CoolClient还会创建AutoRun条目,部分情况下注册名为media_updaten的服务,并把代码注入到拼写为synchost.exe的进程里。这个拼写与正常Windows进程非常接近,匆忙检查时很容易被忽略。
一张过期签名证书的伪装
获得管理员权限后,恶意软件会解密并把驱动写成msagent.sys,然后安装为Windows驱动服务。该驱动带有一份数字签名,但签名不应被当作安全证明。证书签发对象是南京然易科技有限公司,而且早在活动被观察到之前就已过期多年。
热门跟贴