Группировка HoneyMyte (Mustang Panda) заметно усилила бэкдор CoolClient. Новая версия получила драйвер для ядра Windows, который помогает скрывать вредоносный процесс, файлы, записи реестра и сетевую активность. Обновленный CoolClient уже применяли против организаций в России и нескольких странах Азии.
CoolClient используют в шпионских операциях как минимум с 2022 года. Бэкдор умеет записывать нажатия клавиш, копировать содержимое буфера обмена, похищать учетные данные, управлять файлами и собирать сведения о системе. В версии, изученной в 2025 году, бэкдор стал перехватывать данные из буфера обмена и анализировать HTTP-трафик, чтобы красть учетные данные.
В конце 2025 и в 2026 году Касперский обнаружил новый вариант CoolClient с подписанным драйвером msagent.sys. Вредоносная программа устанавливает драйвер как системную службу Windows и передает ему команды через специальные запросы. Драйвер может скрывать процессы и защищать файлы и разделы реестра так, что их нельзя просмотреть, изменить или удалить, а также фильтровать сведения о сетевых соединениях.
В одной из атак на организации в Мьянме HoneyMyte сначала использовала PlugX, а затем устанавливала CoolClient. Прежде чем запустить вредоносную программу, операторы добавляли вредоносные файлы в исключения Microsoft Defender, создавали поддельный каталог Windows Defender и помещали туда компоненты CoolClient. Чтобы запустить её, применяли легитимную программу Sangfor, переименованную в defender.exe, которая загружала вредоносную библиотеку.
В системе программа закреплялась через планировщик заданий, запись автозапуска и службу Windows. CoolClient также пытался получить повышенные права и после этого внедрял свой код в процесс synchost.exe. Если прав было достаточно, программа извлекала встроенный драйвер msagent.sys, записывала его на диск и запускала через отдельную системную службу.
Драйвер получил 33 обработчика команд. В изученной атаке CoolClient использовал лишь три из них. Первый помечал собственный процесс как доверенный, второй передавал драйверу IP-адрес управляющего сервера, третий задавал файлы и записи реестра, которые нужно скрывать или защищать.
Возможности драйвера при этом значительно шире. Он умеет скрывать процессы и модули ядра, ограничивать доступ к выбранным процессам, удалять файлы, изменять реестр, завершать процессы и скрывать сетевые адреса управляющей инфраструктуры. Файлы защищает фильтр файловой системы, а записи реестра – отдельный обработчик, который скрывает защищённые записи от обычных программ и не позволяет их изменить.
Драйвер подписан сертификатом компании Nanjing Ranyi Technology Co., Ltd., действовавшим с августа 2013 по сентябрь 2014 года. Касперский нашел и другие старые вредоносные драйверы с тем же сертификатом, однако прямой связи между ними и нынешними операциями CoolClient не установили.
Новый CoolClient обнаружили в атаках на организации в Мьянме, Монголии, Пакистане и России, включая государственные структуры. Во всех изученных случаях операторы сначала проникали в сеть с помощью PlugX, а затем устанавливали CoolClient. Из-за того что группировка добавила функции на уровне ядра Windows, обнаружить бэкдор стало заметно сложнее, а это показывает, что HoneyMyte продолжает развивать средства скрытного присутствия в заражённых системах.