De APT-groep HoneyMyte, ook bekend als Mustang Panda, heeft hun backdoor CoolClient geüpdatet met een kernel-level Windows rootkit. Deze nieuwe variant kan een ondertekende kernel-mode driver als Windows-service installeren en via IOCTL-verzoeken communiceren. Dit verhoogt de stealth van de malware aanzienlijk doordat het CoolClient-proces, gerelateerde bestanden en registervermeldingen worden verborgen en beschermd tegen inspectie of wijziging.
CoolClient wordt ingezet in cyber-spionagecampagnes gericht op organisaties in Azië en Rusland. De malware ondersteunt functies zoals keylogging, het stelen van klembordgegevens, credential harvesting, bestandsbeheer en systeemverkenning. Sinds de eerste publieke onthulling door Sophos in 2022 en verdere analyse door Trend Micro in 2023, is CoolClient blijven evolueren. De nieuwste variant, geanalyseerd in 2025 en 2026, voegt onder meer klemborddiefstal en HTTP-verkeersinterceptie toe voor credential harvesting.
In een campagne gericht op Myanmar werd PlugX gebruikt als eerste implantaat om de CoolClient-componenten te installeren. Voorafgaand aan de malware-implementatie voegde de aanvaller uitzonderingen toe aan Microsoft Defender voor een nep Windows Defender-installatiemap en een hernoemde sideloader executable (defender.exe). Vervolgens werd een nep Windows Defender-map aangemaakt, waarin de CoolClient-componenten werden geplaatst. Een legitiem Sangfor-executable werd hernoemd naar defender.exe om als DLL sideloader te dienen. Persistente aanwezigheid werd gerealiseerd via een geplande taak die defender.exe met SYSTEM-rechten start bij het opstarten van het systeem.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *