Введение
CoolClient представляет собой семейство вредоносных программ бэкдор-типа, связываемое с кибер-шпионской группой HoneyMyte (также известной как Mustang Panda). Эти вредоносные программы применялись в различных операциях по промышленному шпионажу против организаций в России и азиатских странах. Функциональность включает регистрацию клавиш, кража данных из буфера обмена, извлечение учетных данных, управление файлами, сбор информации о системе и возможность расширения через плагины.
После первого анализа компанией Sophos в 2022 году и последующего исследования Trend Micro в 2023 году бэкдор продолжил совершенствоваться. В 2025 году были обнаружены новые варианты с функциями кража буфера обмена и перехват HTTP-трафика для сбора учетных данных.
Исследование конца 2025 года и начала 2026 года выявило значительную эволюцию семейства. Новейший вариант CoolClient способен развертывать подписанный системный драйвер в качестве службы Windows и взаимодействовать с ним через специальные запросы. Драйвер снижает видимость CoolClient для обнаружения путем скрытия процессов, защиты связанных файлов и записей реестра, а также затруднения анализа и изменения. Этот подход сопоставим с функциональностью ToneShell. Драйвер предоставляет специальные обработчики для взаимодействия с бэкдором пользовательского режима.
Обновленный вариант CoolClient и его драйвер были обнаружены в атаках на несколько азиатских стран, включая Пакистан, Монголию и Мьянму.
Технический анализ
В кампании против Мьянмы группа HoneyMyte использовала PlugX в качестве первичного импланта для развертывания компонентов CoolClient после получения доступа. Перед развертыванием вредоносного ПО злоумышленники добавили в исключения Защитника Windows поддельный каталог системы и переименованный исполняемый файл для реализации техники боковой загрузки DLL.
Затем создавался поддельный каталог установки системы, в который копировались компоненты CoolClient, и переименовывался легитимный исполняемый файл Sangfor в файл с системным именем.
Закрепление достигалось созданием задачи планировщика, запускающей переименованный файл с системными привилегиями при загрузке системы.
Компоненты CoolClient
Компонент пользовательского режима использует многоэтапную цепочку выполнения, где каждому компоненту отведена определенная роль в общей архитектуре вредоносной программы.
Первый этап: libngs.dll
Цепочка начинается с загрузки вредоносной библиотеки легитимным приложением через технику боковой загрузки. Библиотека экспортирует множество фиктивных функций для имитации легитимной DLL. Фактический вредоносный код выполняется из точки входа и выполняет загрузку, расшифровку и запуск зашифрованного следующего этапа.
Загрузчик получает адреса необходимых системных функций, читает зашифрованный файл в память и расшифровывает его с помощью повторяющейся ключевой XOR-последовательности.
Второй этап: loadcert.ini
DLL второго этапа отвечает за подготовку среды выполнения и определяет контекст запуска. Если запущена в исходном процессе, выполняет первоначальную настройку, включая закрепление, обход защиты, изменение реестра и внедрение кода. Если уже находится в целевом процессе, переходит к развертыванию системного драйвера и загрузке финального компонента.
Обработчик команд
В этой версии вредоносное ПО внедряется в процесс synchost.exe вместо write.exe. Поддерживаются три параметра командной строки для управления выполнением и первоначальной установкой.
Закрепление в системе через автозапуск
При первоначальной установке создается запись реестра для автозапуска, которая запускает исполняемый файл при входе пользователя в систему.
Внедрение в процесс целевой системы
После создания записи реестра вредоносное ПО расшифровывает следующий компонент и внедряет его в специально созданный приостановленный экземпляр целевого процесса. После передачи управления на внедренный код выполнение продолжается из целевого процесса.
Установка системной службы
При наличии достаточных прав бэкдор регистрирует себя в качестве системной службы для обеспечения дополнительного механизма сохранения присутствия. Перед этим проверяется наличие конкурирующего защитного ПО.
Драйвер режима ядра msagent.sys
Встроенный в loadcert.ini драйвер, сжатый по алгоритму LZMA, распаковывается и записывается на диск. Драйвер подписан сертификатом компании Nanjing Ranyi Technology Co., Ltd. с датой действия 2013-2014 годов.
Конфигурация драйвера
При инициализации драйвер загружает конфигурацию из раздела реестра, определяющую, какие системные объекты должны быть скрыты или защищены. Значения реестра определяют режим работы и списки защищаемых объектов.
Механизмы защиты
Драйвер регистрирует обратные вызовы для объектов, процессов и загрузки образов. Для защиты файлов регистрируется фильтр файловой системы. Для защиты реестра регистрируется обратный вызов при операциях с реестром со значением высоты (altitude) 320000.
Скрытие элементов системы
Драйвер скрывает модули ядра путем исключения записей из глобального списка загруженных модулей. Процессы скрываются аналогичным образом путем исключения из списка активных процессов.
Фильтрация сетевых данных
Драйвер устанавливает хук в системный драйвер сетевых услуг, фильтруя возвращаемые данные. Адреса управляющих серверов, зарегистрированные в драйвере, удаляются из результатов перед передачей в пользовательский режим, что препятствует обнаружению адресов через стандартные системные инструменты.
Жертвы
Последняя версия CoolClient продолжает атаковать организации, профиль которых соответствует ранее наблюдаемой активности группы. Выявлены жертвы в Мьянме, Монголии, Пакистане и России, включая государственные организации.
В зафиксированных атаках CoolClient разворачивался как вторичный бэкдор после первоначального заражения PlugX. Группа предпочитает использовать PlugX в качестве первичного импланта после получения доступа, а затем устанавливать CoolClient.
Атрибуция
Исследованное вредоносное ПО представляет собой новый вариант бэкдора CoolClient, связанного с группой HoneyMyte. Хотя общая схема выполнения совпадает с уже изученными вариантами, данный образец содержит ранее не документированный системный драйвер, существенно повышающий уровень скрытности.
Цепочка развертывания соответствует ранее наблюдавшимся кампаниям, в которых PlugX используется в качестве первоначального импланта, а CoolClient разворачивается как вторичный бэкдор. Это подтверждает атрибуцию активности данной группе.
Заключение
Новая версия CoolClient представляет собой значительный этап в развитии семейства. В отличие от более ранних версий, функционировавших как бэкдоры пользовательского режима, новая версия разворачивает системный драйвер и взаимодействует с ним. Драйвер позволяет скрывать и защищать процессы, файлы и объекты реестра, а также фильтровать сетевые данные, что значительно затрудняет обнаружение.
Группа HoneyMyte ранее внедрила функциональность режима ядра в другие инструменты. Появление системного драйвера в составе CoolClient позволяет предположить, что группа продолжает внедрять функциональность режима ядра в свои инструменты для повышения скрытности и обхода защиты на этапе после получения доступа.
Индикаторы компрометации
Хэши файлов:
2d7c8780e97409770a9d4f31c66c9d63
9460E150E1981D5C165043520C5C12FE
9717F005C5FB98E08D2AD983D88F94EE
F518D8E5FE70D9090F6280C68A95998F
EB79558B037669792652A816E2C669DE
Пути файловой системы:
C:\Program Files\microsoft\windows defender\
C:\Program Files\windows media player\mediares\
C:\ProgramData\symantecdir\
C:\ProgramData\virtualstore\
C:\Windows\identitycrl\production\
C:\Windows\serviceprofiles\networkservice\
C:\Users\[user]\AppData\Local\viber24.8\
C:\Users\[user]\AppData\Roaming\dsassistant\
C:\Program Files\common files\microsoft shared\office14\
C:\programdata\msdn\
Сетевые индикаторы:
cloudtroe.giize.com
employers.theworkpc.com
freeread.casacam.net
us.lenovoappstore.com
sundanish.freeddns.org
torinarlabs.webredirect.org
news.dursamjbataar.org
video.dursamjbataar.org
black-popular.com
whatismybestthing.com
