Minacce · 45 giorni fa
HoneyMyte ha spinto CoolClient oltre il normale perimetro di visibilità degli endpoint: il backdoor ora può nascondere processi, file, chiavi di registro e indizi di rete agli strumenti che di solito confermano una compromissione. Il punto non è solo una nuova variante, ma un salto nel livello di fiducia su cui si appoggia la bonifica: ciò che il sistema mostra può essere già stato filtrato dal driver.
Kaspersky attribuisce il cambiamento a un driver Windows kernel-mode firmato, controllato dal backdoor tramite IOCTL, già visto in intrusioni in Pakistan, Mongolia, Myanmar e altri paesi asiatici, con enti governativi tra i bersagli. Il driver può essere installato come servizio e agisce sotto la vista dei tool di user-mode, così la presenza del malware e alcuni suoi artefatti possono restare invisibili anche durante l’analisi.
Per chi segue intrusioni CoolClient o catene legate a PlugX, il rischio pratico è la forense cieca sul host compromesso: la telemetria endpoint può mostrare una macchina più pulita di quanto sia. Questo non cambia solo la difficoltà di rilevazione; rende anche meno affidabile la fiducia nella chiusura dell’incidente quando il driver resta attivo.
2 fonti che coprono questa storia
Mustang Panda Adds Signed Windows Rootkit to CoolClient Backdoor for Stealth
HoneyMyte deploys an updated CoolClient backdoor with a signed Windows rootkit that hides malicious processes, files, registry objects, and C2 data.
CoolClient backdoor goes deeper: HoneyMyte adds Windows kernel rootkit
Our experts discovered a new CoolClient backdoor variant with a kernel-mode rootkit driver that hides malicious processes, files, and network connections from security tools and threat analysts.
Part of the PlainSec briefing for 2026-08-15