Перейти к содержанию

HoneyMyte intensifica los ciberataques contra Russia con el CoolClient actualizado

El malware utiliza un controlador de kernel de Windows que permite ocultar la actividad y dificultar la detección de la infección.

El grupo de hackers HoneyMyte ha utilizado una versión actualizada del backdoor CoolClient en campañas de ciberespionaje en 2026. Organizaciones gubernamentales y comerciales en Russia, así como en Myanmar, Mongolia, Pakistan e India, fueron atacadas. Así lo informaron los especialistas del Centro Global de Investigación y Análisis de Amenazas de Kaspersky Lab.

CoolClient es conocido desde 2022, pero la nueva versión ha recibido mecanismos de funcionamiento significativamente más sigilosos. El programa malicioso utiliza un controlador de kernel de Windows firmado que ayuda a enmascarar procesos, archivos y entradas de registro, y también dificulta el análisis de la actividad de la red.

Para entregar el backdoor, los atacantes utilizaron PlugX. Antes de la infección, agregaron excepciones en Microsoft Defender, después de lo cual crearon un directorio que imitaba la carpeta del software de seguridad de Windows. En él se colocaron los componentes de CoolClient, y el programa legítimo Sangfor fue renombrado a defender.exe.

Para mantener el acceso después de un reinicio, los hackers crearon una tarea programada con los máximos privilegios locales. Esta iniciaba la cadena maliciosa al inicio del sistema.

Según los expertos, la transición de CoolClient a operar a través de un controlador de kernel complica significativamente la detección y eliminación de la amenaza, ya que permite ocultar los signos clave de la presencia de malware.