HoneyMyte升级CoolClient后门,植入内核级Rootkit

2026年8月14日,卡巴斯基披露黑客组织HoneyMyte(又称Mustang Panda)升级其CoolClient后门,新增内核级Windows Rootkit模块。该更新使恶意程序可通过签名内核驱动注册为系统服务,利用IOCTL通信隐藏进程、保护文件与注册表项,并规避安全工具检测。攻击者在针对缅甸目标的行动中,先投递PlugX后门,再通过DLL侧加载方式部署CoolClient:伪造Windows Defender目录,将Sangfor合法程序Sang.exe重命名为defender.exe,并加载恶意libngs.dll;同时创建同名计划任务,实现SYSTEM权限持久化。CoolClient自2022年首次曝光,持续扩展键盘记录、凭据窃取等功能。

免责声明:本文内容由开放的智能模型自动生成,仅供参考。

上一篇:

下一篇: