Коротко: 14 августа 2026 года Kaspersky GReAT раскрыл новую волну кибершпионажа: китайская APT-группа HoneyMyte (Mustang Panda) добавила в бэкдор CoolClient руткит уровня ядра Windows с подписанным драйвером. Атаки зафиксированы в России, Мьянме, Монголии и Пакистане — среди жертв подтверждены государственные структуры. Руткит прячет процессы, файлы и адреса командных серверов, делая заражение практически необнаружимым стандартными средствами.
Что произошло
Исследователь Kaspersky GReAT Fareed Radzi опубликовал 14 августа 2026 года детальный анализ обновлённой кампании APT-группы HoneyMyte — также известной как Mustang Panda, Bronze President и TA416. Группа активна с 2012 года и нацелена на правительственные, военные, научные и телекоммуникационные организации в Азии. В текущей кампании применена кардинально усовершенствованная версия основного инструмента группы — бэкдора CoolClient. О том, как сетевое шифрование защищает ваш трафик от перехвата, читайте на странице возможностей LiMP VPN.
Ключевое новшество — kernel-руткит: вредоносный драйвер msagent.sys с действующей цифровой подписью работает на уровне ядра Windows. Легитимная подпись позволяет обойти защиту Driver Signature Enforcement, которая в норме блокирует установку неподписанных драйверов.
Как устроена атака: от PlugX до руткита
Заражение проходит в два этапа. Сначала жертва получает PlugX — широко распространённый имплант, ассоциированный с несколькими китайскими APT. PlugX закрепляется в системе и готовит плацдарм. На втором этапе через DLL-подмену (sideloading) развёртывается CoolClient: легитимное приложение Sangfor, переименованное в defender.exe, загружает вредоносную DLL вместо штатной.
После установки CoolClient активирует руткит msagent.sys. Тот регистрирует 33 обработчика управляющих команд (IOCTL) и перехватывает критические точки ядра Windows:
- Скрытие процессов — запись CoolClient удаляется из Active Process List, поэтому диспетчер задач и Process Monitor не видят процесс.
- Скрытие файлов и реестра — все артефакты вредоносного ПО фильтруются от стандартных запросов.
- Маскировка сетевых соединений — руткит подключается к драйверу Nsiproxy.sys и скрывает IP-адреса командных серверов (C2) от инструментов анализа трафика.
Что похищает CoolClient
Бэкдор обеспечивает полный спектр шпионажа:
- Кейлоггинг — запись всех нажатий клавиш, включая пароли.
- Кража буфера обмена — перехват скопированного текста и одноразовых паролей.
- Перехват HTTP-трафика для сбора учётных данных в незащищённых соединениях.
- Управление файловой системой — загрузка и выгрузка произвольных файлов.
- Разведка системы: список процессов, установленных программ, конфигурация сети.
- Поддержка плагинов для расширения функциональности по требованию.
Россия в числе подтверждённых жертв
Kaspersky GReAT подтвердил заражения в Мьянме, Монголии, Пакистане и России. В отчёте прямо указывается, что среди жертв есть государственные организации. HoneyMyte традиционно атакует правительственные структуры, ВПК, научные и телекоммуникационные объекты. Схожую тактику другая китайская группа применяла в кампании LightSpy, о которой мы писали ранее: китайское шпионское ПО LightSpy активно в 13 странах. Параллели в части невидимых имплантов — в нашем материале о бэкдорах OctLurk и SilkLurk.
Почему kernel-руткит особенно опасен
Руткит уровня ядра — принципиально другая угроза по сравнению с обычным вредоносным ПО. Стандартные антивирусы работают в пространстве пользователя и не могут обнаружить имплант, который скрывает себя на уровне ядра. Традиционные индикаторы компрометации — подозрительные процессы, файлы, сетевые соединения — оказываются невидимы именно для тех инструментов, которые призваны их искать.
Для корпоративных пользователей это означает повышенное внимание к EDR-решениям с kernel-level-видимостью. Исходный вектор заражения — PlugX — часто распространяется через фишинговые письма и заражённые USB-носители.
Как снизить риск компрометации
- Заблокируйте запуск неодобренных программ. Политика allowlisting не допустит запуска DLL-sideloading вне белого списка.
- Используйте EDR с kernel-level-защитой. Традиционный антивирус не видит то, что прячет руткит; поведенческий анализ на уровне ядра — базовый минимум для организаций из групп риска.
- Обновляйте Windows. Microsoft регулярно отзывает скомпрометированные сертификаты драйверов через обновления WDAC (KB5029775).
- Шифруйте трафик. VPN не удалит уже установленный руткит, но шифрование трафика WireGuard существенно усложняет перехват данных и сетевую разведку. LiMP VPN работает на iOS и Android.
- Будьте осторожны с вложениями и USB. PlugX — первый этап атаки — распространяется через фишинг и сменные носители. Правила работы с электронной почтой и политика USB — первая линия обороны.
