Minacce e avversari · Spionaggio APT

CoolClient scende nel kernel e sfugge agli strumenti

HoneyMyte ha spinto CoolClient oltre il normale perimetro di visibilità degli endpoint: il backdoor ora può nascondere processi, file, chiavi di registro e indizi di rete agli strumenti che di solito confermano una compromissione. Il punto non è solo una nuova variante, ma un salto nel livello di fiducia su cui si appoggia la bonifica: ciò che il sistema mostra può essere già stato filtrato dal driver.

Kaspersky attribuisce il cambiamento a un driver Windows kernel-mode firmato, controllato dal backdoor tramite IOCTL, già visto in intrusioni in Pakistan, Mongolia, Myanmar e altri paesi asiatici, con enti governativi tra i bersagli. Il driver può essere installato come servizio e agisce sotto la vista dei tool di user-mode, così la presenza del malware e alcuni suoi artefatti possono restare invisibili anche durante l’analisi.

Per chi segue intrusioni CoolClient o catene legate a PlugX, il rischio pratico è la forense cieca sul host compromesso: la telemetria endpoint può mostrare una macchina più pulita di quanto sia. Questo non cambia solo la difficoltà di rilevazione; rende anche meno affidabile la fiducia nella chiusura dell’incidente quando il driver resta attivo.

2 fonti · 14 ago

Cronologia

Fonti

Part of the PlainSec briefing for 2026-08-14

Every edition of this story: CoolClient scende nel kernel e sfugge agli strumenti

Altro da oggi