Эксперты Глобального центра исследования и анализа угроз «Лаборатории Касперского» (Kaspersky GReAT) проанализировали...
14 Августа 2026 12:36 14 Авг 2026 12:36 |
Эксперты Глобального центра исследования и анализа угроз «Лаборатории Касперского» (Kaspersky GReAT) проанализировали недавнюю активность APT-группы HoneyMyte и обнаружили обновлённый вариант бэкдора CoolClient. Злоумышленники использовали его в кампаниях кибершпионажа в 2026 г., которые были нацелены на государственные и частные организации в России, а также в Мьянме, Монголии, Пакистане и Индии.
Что известно о группе HoneyMyte. Это китайскоговорящая хакерская группа, занимающаяся кибершпионажем. Её активность затрагивает Европу и Азию, преимущественно госсектор. Как и другие APT-группы, HoneyMyte использует разные сложные инструменты, один из которых — бэкдор CoolClient. Впервые он был обнаружен в 2022 г. и с тех пор значительно эволюционировал.
Возможности бэкдора. Обновлённая версия CoolClient использует подписанный драйвер ядра — программный компонент, который работает на уровне ядра Windows. Это позволяет скрыть присутствие вредоносного ПО, защищать связанные файлы и записи реестра от проверки или изменения, а также поддерживать активность бэкдора в заражённой системе. Для его доставки в рамках проанализированной активности HoneyMyte использовала ещё один бэкдор — PlugX, который часто применяется группой после получения первоначального доступа.
Перед установкой вредоносного ПО злоумышленники настроили исключения в Microsoft Defender, чтобы он игнорировал нужные им каталог и файл — поддельный каталог Windows Defender и исполняемый файл defender.exe. Затем они создали этот каталог, скопировали в него файлы CoolClient и переименовали легитимную программу Sangfor в defender.exe, чтобы использовать её для загрузки вредоносного кода.
Чтобы сохранять доступ к системе после перезагрузки, злоумышленники создают запланированную задачу: она автоматически запускает defender.exe при запуске системы с максимальными локальными привилегиями Windows. При выполнении оно загружает вредоносный файл libngs.dll, запуская цепочку заражения CoolClient.
«Обновлённая версия CoolClient говорит о том, что вредоносный инструмент существенно эволюционировал. Если ранее он функционировал как обычный бэкдор в пользовательском режиме с поддержкой плагинов, то теперь использует драйвер ядра и взаимодействует с ним, что существенно расширяет его возможности. Это позволяет злоумышленникам скрывать и защищать процессы, файлы и объекты реестра, а также фильтровать сетевую информацию, что значительно затрудняет обнаружение и анализ. Для организаций это означает, что вредоносное ПО может оставаться активным в скомпрометированной системе, скрывая ключевые признаки своего присутствия и затрудняя специалистам его обнаружение и удаление», — сказал Сергей Ложкин, руководитель Kaspersky GReAT в Азии, Африке и на Ближнем Востоке.
Чтобы защититься от HoneyMyte и других APT-угроз, эксперты Kaspersky GReAT рекомендует организациям: оставаться максимально бдительными и учитывать в работе индикаторы компрометации (IoC), связанные с HoneyMyte, и другие инструменты, описанные в исследовании; предоставлять ИБ-специалистам свежую информацию о новейших тактиках, техниках и процедурах злоумышленников, например, с помощью сервисов Kaspersky Threat Intelligence; применять решения для комплексной защиты компаний от широкого спектра киберугроз, например, Kaspersky Symphony. Эта линейка продуктов обеспечивает защиту в режиме реального времени, всеобъемлющую видимость угроз, их исследование и реагирование класса EDR и XDR. Она подходит для организаций любого масштаба и отрасли, поскольку предусматривает несколько уровней защиты в зависимости от потребностей и ресурсов бизнеса; использовать решения для управляемой защиты, такие как Kaspersky Compromise Assessment, Kaspersky Managed Detection and Response и/или Kaspersky Incident Response, охватывающие весь цикл реагирования на инциденты — от обнаружения угроз до их устранения. Они помогут противостоять скрытым кибератакам, анализировать инциденты и получать поддержку экспертов.
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | В Кузнецке прошел городской конкурс «А ну-ка, парни!» | 0 | 0 | 21-02-2025 |
| 2 | ☝Мамы, хотите действительно отдохнуть и не думать как накормить любимых, ... | 5 | 6 | 29-06-2026 |
| 3 | Как получить субсидию за наём работника? Главное условие – взять ... | 0 | 0 | 20-02-2025 |
| 4 | shikaj : nvidia dlss-4 | 0 | 0 | 21-02-2025 |
| 5 | 0 | 0 | 08-03-2023 | |
| 6 | Новый посол США Джон Салливан прибыл в Москву | 0 | 0 | 16-01-2020 |
| 7 | Потепление до 25 градусов придет в Москву 7-8 августа | 0 | 0 | 05-08-2019 |
| 8 | NHL committee backs Seattle’s expansion bid | 0 | 0 | 03-10-2018 |
| 9 | 'Throughline' explores the past, present and future of drone warfare | 0 | 0 | 17-11-2021 |
| 10 | 16-70021 - Veros Energy, LLC v. GCube Insurance Services, Inc. et al | 0 | 0 | 01-06-2018 |