Хакеры HoneyMyte внедряют бэкдор CoolClient в ядро Windows и обходят защиту Defender
Хакерская группа HoneyMyte внедрила обновленный бэкдор CoolClient прямо в ядро Windows, что делает его невидимым для стандартных антивирусов и системных утилит. Компании вынуждены пересматривать стратегии защиты, так как привычные методы мониторинга больше не способны обнаруживать скрытые процессы на уровне операционной системы.
Эксперты «Лаборатории Касперского» зафиксировали активность хакерской группы HoneyMyte, которая в 2026 году атаковала организации в России, Индии, Пакистане, Монголии и Мьянме. Злоумышленники используют обновленный бэкдор CoolClient, оснащенный драйвером ядра Windows. Это позволяет им скрывать вредоносные процессы от антивирусов и системных утилит, делая обнаружение угрозы крайне сложным. Атаки нацелены на госсектор и частный бизнес, требуя от компаний пересмотра стратегий защиты на уровне операционной системы.
Эволюция инструментов атаки
Группа HoneyMyte, говорящая на китайском языке, значительно усложнила свои методы. Если ранее бэкдор работал в обычном режиме пользователя, то теперь он внедряется в ядро системы. Это фундаментальное изменение позволяет злоумышленникам управлять видимостью своих действий.
- Скрытие активности: Обновленный драйвер скрывает файлы, записи реестра и сетевые соединения, которые создает вредоносное ПО.
- Обход защиты: Злоумышленники создают поддельные каталоги и файлы, имитирующие компоненты безопасности Microsoft Defender.
- Персистентность: Для сохранения доступа после перезагрузки создается запланированная задача, запускающая вредоносный код с максимальными привилегиями.
Переход работы вредоносного ПО в пространство ядра означает, что стандартные средства защиты, работающие на уровне пользователя, больше не видят угрозу. Это требует от ИБ-специалистов использования методов анализа, способных «заглянуть» в ядро системы.
Сценарий заражения и маскировка
Атака строится по цепочке, где каждый этап подготовлен для обхода обнаружения. Сначала злоумышленники используют другой бэкдор — PlugX — для получения начального доступа. После этого они подготавливают почву для CoolClient:
- В настройках Microsoft Defender вносятся исключения для конкретных каталогов и файлов, чтобы антивирус игнорировал их.
- Создается поддельная папка, имитирующая системную директорию антивируса.
- Легитимная программа Sangfor переименовывается в defender.exe и используется как загрузчик.
- При запуске системы поддельный файл активирует библиотеку libngs.dll, которая развертывает основной функционал CoolClient.
Такая схема позволяет вредоносному ПО выглядеть как системный процесс, что вводит в заблуждение администраторов при рутинной проверке.
Операционные последствия и риски
- Снижение эффективности стандартного мониторинга: Поскольку угроза работает на уровне ядра, традиционные сканеры могут не видеть зараженные файлы или процессы. Это создает слепые зоны в системе безопасности.
- Риск ложной безопасности: Наличие поддельных компонентов, названных как системные утилиты защиты, может заставить специалистов пропустить инцидент, приняв вредоносный код за легитимный.
- Сложность удаления: Для нейтрализации угрозы недостаточно просто удалить файл. Требуется очистка записей реестра и отключение драйверов ядра, что часто требует перезагрузки в безопасном режиме или использования специализированных инструментов.
- Необходимость обновления тактик: Использование индикаторов компрометации (IoC) и данных угроз (Threat Intelligence) становится критически важным для выявления аномалий, которые не видны при поверхностном анализе.
Рекомендации по защите
Для противодействия таким угрозам экспертам рекомендуется внедрять комплексный подход к безопасности:
- Мониторинг индикаторов: Регулярно проверять системы на наличие известных индикаторов компрометации, связанных с группой HoneyMyte.
- Использование EDR/XDR: Применять решения класса Endpoint Detection and Response (EDR) и Extended Detection and Response (XDR), способные анализировать поведение процессов в реальном времени и выявлять аномалии на уровне ядра.
- Управляемый анализ: Привлекать специалистов для проведения углубленного анализа инцидентов и оценки компрометации, особенно если есть подозрения на наличие скрытых угроз.
- Актуализация знаний: Постоянно обновлять базу знаний ИБ-команды новыми тактиками и процедурами злоумышленников.
Источник: kaspersky.ru