Вредоносное ПО использует драйвер ядра Windows, позволяющий скрывать активность и затруднять обнаружение заражения
Хакерская группа HoneyMyte применила обновлённую версию бэкдора CoolClient в кибершпионских кампаниях 2026 года. Атакам подверглись государственные и коммерческие организации в России, а также Мьянме, Монголии, Пакистане и Индии. Об этом сообщили специалисты Глобального центра исследования и анализа угроз «Лаборатории Касперского».
CoolClient известен с 2022 года, однако новая версия получила значительно более скрытные механизмы работы. Вредоносная программа использует подписанный драйвер ядра Windows, который помогает маскировать процессы, файлы и записи реестра, а также затрудняет анализ сетевой активности.
Для доставки бэкдора злоумышленники задействовали PlugX. Перед заражением они добавляли исключения в Microsoft Defender, после чего создавали каталог, имитирующий папку защитного ПО Windows. В него помещались компоненты CoolClient, а легитимную программу Sangfor переименовывали в defender.exe.
Для сохранения доступа после перезагрузки хакеры создавали запланированную задачу с максимальными локальными привилегиями. Она запускала вредоносную цепочку при старте системы.
По оценке экспертов, переход CoolClient на работу через драйвер ядра заметно усложняет обнаружение и удаление угрозы, поскольку позволяет скрывать ключевые признаки присутствия вредоносного ПО.
