Перейти к основному контенту
LiMP VPN
Все новости

HoneyMyte добавила kernel-руткит в CoolClient: Россия в зоне атак

HoneyMyte добавила kernel-руткит в CoolClient: Россия в зоне атак

Коротко: 14 августа 2026 года Kaspersky GReAT раскрыл новую волну кибершпионажа: китайская APT-группа HoneyMyte (Mustang Panda) добавила в бэкдор CoolClient руткит уровня ядра Windows с подписанным драйвером. Атаки зафиксированы в России, Мьянме, Монголии и Пакистане — среди жертв подтверждены государственные структуры. Руткит прячет процессы, файлы и адреса командных серверов, делая заражение практически необнаружимым стандартными средствами.

Что произошло

Исследователь Kaspersky GReAT Fareed Radzi опубликовал 14 августа 2026 года детальный анализ обновлённой кампании APT-группы HoneyMyte — также известной как Mustang Panda, Bronze President и TA416. Группа активна с 2012 года и нацелена на правительственные, военные, научные и телекоммуникационные организации в Азии. В текущей кампании применена кардинально усовершенствованная версия основного инструмента группы — бэкдора CoolClient. О том, как сетевое шифрование защищает ваш трафик от перехвата, читайте на странице возможностей LiMP VPN.

Ключевое новшество — kernel-руткит: вредоносный драйвер msagent.sys с действующей цифровой подписью работает на уровне ядра Windows. Легитимная подпись позволяет обойти защиту Driver Signature Enforcement, которая в норме блокирует установку неподписанных драйверов.

Как устроена атака: от PlugX до руткита

Заражение проходит в два этапа. Сначала жертва получает PlugX — широко распространённый имплант, ассоциированный с несколькими китайскими APT. PlugX закрепляется в системе и готовит плацдарм. На втором этапе через DLL-подмену (sideloading) развёртывается CoolClient: легитимное приложение Sangfor, переименованное в defender.exe, загружает вредоносную DLL вместо штатной.

После установки CoolClient активирует руткит msagent.sys. Тот регистрирует 33 обработчика управляющих команд (IOCTL) и перехватывает критические точки ядра Windows:

  • Скрытие процессов — запись CoolClient удаляется из Active Process List, поэтому диспетчер задач и Process Monitor не видят процесс.
  • Скрытие файлов и реестра — все артефакты вредоносного ПО фильтруются от стандартных запросов.
  • Маскировка сетевых соединений — руткит подключается к драйверу Nsiproxy.sys и скрывает IP-адреса командных серверов (C2) от инструментов анализа трафика.

Что похищает CoolClient

Бэкдор обеспечивает полный спектр шпионажа:

  • Кейлоггинг — запись всех нажатий клавиш, включая пароли.
  • Кража буфера обмена — перехват скопированного текста и одноразовых паролей.
  • Перехват HTTP-трафика для сбора учётных данных в незащищённых соединениях.
  • Управление файловой системой — загрузка и выгрузка произвольных файлов.
  • Разведка системы: список процессов, установленных программ, конфигурация сети.
  • Поддержка плагинов для расширения функциональности по требованию.

Россия в числе подтверждённых жертв

Kaspersky GReAT подтвердил заражения в Мьянме, Монголии, Пакистане и России. В отчёте прямо указывается, что среди жертв есть государственные организации. HoneyMyte традиционно атакует правительственные структуры, ВПК, научные и телекоммуникационные объекты. Схожую тактику другая китайская группа применяла в кампании LightSpy, о которой мы писали ранее: китайское шпионское ПО LightSpy активно в 13 странах. Параллели в части невидимых имплантов — в нашем материале о бэкдорах OctLurk и SilkLurk.

Почему kernel-руткит особенно опасен

Руткит уровня ядра — принципиально другая угроза по сравнению с обычным вредоносным ПО. Стандартные антивирусы работают в пространстве пользователя и не могут обнаружить имплант, который скрывает себя на уровне ядра. Традиционные индикаторы компрометации — подозрительные процессы, файлы, сетевые соединения — оказываются невидимы именно для тех инструментов, которые призваны их искать.

Для корпоративных пользователей это означает повышенное внимание к EDR-решениям с kernel-level-видимостью. Исходный вектор заражения — PlugX — часто распространяется через фишинговые письма и заражённые USB-носители.

Как снизить риск компрометации

  • Заблокируйте запуск неодобренных программ. Политика allowlisting не допустит запуска DLL-sideloading вне белого списка.
  • Используйте EDR с kernel-level-защитой. Традиционный антивирус не видит то, что прячет руткит; поведенческий анализ на уровне ядра — базовый минимум для организаций из групп риска.
  • Обновляйте Windows. Microsoft регулярно отзывает скомпрометированные сертификаты драйверов через обновления WDAC (KB5029775).
  • Шифруйте трафик. VPN не удалит уже установленный руткит, но шифрование трафика WireGuard существенно усложняет перехват данных и сетевую разведку. LiMP VPN работает на iOS и Android.
  • Будьте осторожны с вложениями и USB. PlugX — первый этап атаки — распространяется через фишинг и сменные носители. Правила работы с электронной почтой и политика USB — первая линия обороны.

Источники

HoneyMyte добавила kernel-руткит в CoolClient: Россия в зоне атак