IT时代网8月15日消息,卡巴斯基在8月14日发布报告称,黑客组织HoneyMyte(也称Mustang Panda)对CoolClient后门进行了升级,新增了内核级的Windows Rootkit,用来增强恶意组件的隐藏和自我保护能力。
公开资料显示,CoolClient后门最早在2022年被披露,主要具备键盘记录、剪贴板窃取、凭据收集、文件管理、系统侦察和插件扩展等功能;卡巴斯基在2025年曾发现它新增了剪贴板窃取与HTTP流量拦截能力。最新的样本可以把经过签名的内核驱动注册为Windows服务,并通过IOCTL请求与驱动通信,借此隐藏CoolClient进程,保护相关的文件和注册表项,阻止安全工具对其进行检查、修改或删除。
在针对缅甸目标的一次活动中,攻击者先用PlugX作为入侵后的初始植入体,再投放CoolClient。他们伪造了Windows Defender相关目录,将合法的安全软件程序改名后借助DLL侧加载来运行恶意组件,并创建名为Microsoft\Windows\Windows Defender Advanced Threat Protection Service的计划任务,使程序在系统启动时以SYSTEM权限运行。
安全研究人员提醒,这类借助合法程序签名和侧加载手法的攻击具有较强隐蔽性,企业环境应保持终端防护与进程行为监控的更新。
![]()
注:本文综合自IT之家等,文中包含AI辅助创作的内容。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.