Россия и Азия стали целями кибершпионажа с новым бэкдором CoolClient
HoneyMyte — китайскоговорящая хакерская группа, занимающаяся кибершпионажем и нацеленная преимущественно на госсектор в Европе и Азии. Один из её ключевых инструментов — бэкдор CoolClient, впервые обнаруженный в 2022 году и значительно эволюционировавший с тех пор.
Обновлённая версия использует подписанный драйвер ядра Windows, позволяющий скрывать присутствие вредоносного ПО, защищать файлы и записи реестра, а также поддерживать активность бэкдора в заражённой системе. Для доставки CoolClient использовался другой бэкдор — PlugX, который группа применяет после получения первоначального доступа.
Перед установкой злоумышленники настроили исключения в Microsoft Defender, чтобы он игнорировал поддельный каталог Windows Defender и файл defender.exe. В этот каталог были скопированы файлы CoolClient, а легитимная программа Sangfor переименована в defender.exe для загрузки вредоносного кода.
«Обновлённая версия CoolClient существенно эволюционировала. Если ранее он функционировал как обычный бэкдор в пользовательском режиме, то теперь использует драйвер ядра, что позволяет скрывать процессы, защищать файлы и объекты реестра, фильтровать сетевую информацию. Это значительно затрудняет обнаружение и анализ», — комментирует Сергей Ложкин, руководитель Kaspersky GReAT в Азии, Африке и на Ближнем Востоке.

















