CoolClient back door rootkittel
A Kaspersky GReAT kutatói azonosították a HoneyMyte APT-csoport CoolClient back door egy új változatát, amely első alkalommal Windows kernel-szintű rootkitet is telepít. Az új verzió már nem csupán felhasználói jogosultsággal működik, hanem egy digitálisan aláírt kernelmeghajtót tölt be, amely jelentősen növeli a kártevő rejtőzködési és önvédelmi képességeit. A kampány célpontjai között kormányzati szervezetek és vállalatok szerepelnek Mianmarban, Mongóliában, Pakisztánban, Indiában és Oroszországban, a CoolClient pedig jellemzően egy korábbi PlugX fertőzést követően, másodlagos back door-ként kerül a rendszerre.
A rootkit képes elrejteni a rosszindulatú folyamatokat, fájlokat, registry-bejegyzéseket és a C2 forgalmat kapcsolódó hálózati információkat a biztonsági eszközök elől. Emellett megvédi a malware fájljait a törléstől vagy módosítástól, és megnehezíti a forenzikus vizsgálatot. A fertőzés előtt a támadók Microsoft Defender kizárási szabályokat hoznak létre egy hamis Windows Defender könyvtárra és egy defender.exe névre átnevezett legitim Sangfor programra, amelyet a rosszindulatú kód betöltésére használnak. A kernelmeghajtó csak akkor települ, ha a támadó már rendszerszintű jogosultságot szerzett, ezért a rootkit a kompromittálás utáni észlelés elkerülését és a tartós jelenlétet szolgálja.
A Kaspersky szerint ez jelentős fejlődést jelent a HoneyMyte (Mustang Panda) eszköztárában. A csoport korábban már alkalmazott kernelkomponenst a ToneShell malware-ben, azonban a CoolClient most először kapott ilyen fejlett rootkit-funkcionalitást. Ez arra utal, hogy a kínai hátterű kiberkémcsoport egyre nagyobb hangsúlyt fektet a védelem megkerülésére és a hosszú távú rejtett jelenlét fenntartására a kompromittált rendszereken.