вчера, 16:49

Россия и Азия стали целями кибершпионажа с новым бэкдором CoolClient

Эксперты Kaspersky GReAT проанализировали недавнюю активность APT-группы HoneyMyte и обнаружили обновлённый вариант бэкдора CoolClient. Злоумышленники использовали его в 2026 году в кампаниях кибершпионажа против государственных и частных организаций в России, Мьянме, Монголии, Пакистане и Индии.
Россия и Азия стали целями кибершпионажа с новым бэкдором CoolClient

HoneyMyte — китайскоговорящая хакерская группа, занимающаяся кибершпионажем и нацеленная преимущественно на госсектор в Европе и Азии. Один из её ключевых инструментов — бэкдор CoolClient, впервые обнаруженный в 2022 году и значительно эволюционировавший с тех пор.

Обновлённая версия использует подписанный драйвер ядра Windows, позволяющий скрывать присутствие вредоносного ПО, защищать файлы и записи реестра, а также поддерживать активность бэкдора в заражённой системе. Для доставки CoolClient использовался другой бэкдор — PlugX, который группа применяет после получения первоначального доступа.

Перед установкой злоумышленники настроили исключения в Microsoft Defender, чтобы он игнорировал поддельный каталог Windows Defender и файл defender.exe. В этот каталог были скопированы файлы CoolClient, а легитимная программа Sangfor переименована в defender.exe для загрузки вредоносного кода.

«Обновлённая версия CoolClient существенно эволюционировала. Если ранее он функционировал как обычный бэкдор в пользовательском режиме, то теперь использует драйвер ядра, что позволяет скрывать процессы, защищать файлы и объекты реестра, фильтровать сетевую информацию. Это значительно затрудняет обнаружение и анализ», — комментирует Сергей Ложкин, руководитель Kaspersky GReAT в Азии, Африке и на Ближнем Востоке.

Рубрика:
{}Безопасность
Новости в вашей почте
mail

PLUSworld в соцсетях:
telegram
vk
dzen
youtube
ЕЩЁ НОВОСТИ