Mustang Panda thêm Rootkit Windows đã được ký vào Backdoor CoolClient để tăng cường khả năng ẩn mình

Nhóm tấn công HoneyMyte (Mustang Panda) đã bị phát hiện triển khai phiên bản cập nhật của backdoor CoolClient cùng với một rootkit kernel-mode Windows đã được ký số. Công cụ này có thể che giấu và bảo vệ các quy trình, tệp tin, đối tượng Registry độc hại và thông tin mạng Command-and-Control (C2). Kaspersky đã xác định các nạn nhân tại Myanmar, Mông Cổ, Pakistan và Nga, bao gồm cả các tổ chức chính phủ.
Mustang Panda Rootkit

Nhóm tấn công đe dọa được biết đến với tên gọi HoneyMyte (hay còn gọi là Mustang Panda) đã bị phát hiện đang triển khai một phiên bản cập nhật của backdoor CoolClient đi kèm với một rootkit Windows kernel-mode đã được ký số. Công cụ này có khả năng che giấu và bảo vệ các quy trình, tệp tin, đối tượng Registry độc hại và thông tin mạng Command-and-Control (C2).

Công ty an ninh mạng Nga Kaspersky cho biết họ đã xác định được các nạn nhân tại Myanmar, Mông Cổ, Pakistan và Nga, bao gồm cả các tổ chức chính phủ. CoolClient thường xuyên được triển khai như một backdoor thứ cấp sau khi hệ thống đã bị nhiễm mã độc PlugX.

Thành phần kernel được triển khai khi CoolClient có toàn quyền truy cập vào Service Control Manager (SCM) và đặc quyền SeTcbPrivilege. Nếu các điều kiện này không được đáp ứng, mã độc sẽ bỏ qua việc triển khai driver và tiến hành cài đặt implant ở giai đoạn cuối.

Kaspersky cũng đã công bố các mã băm tệp (file hashes), đường dẫn và các tên miền C2 dưới dạng các chỉ số xâm nhập (Indicators of Compromise - IoCs).

"Phân tích của chúng tôi xác nhận rằng mã độc đang được điều tra là một biến thể CoolClient mới liên quan đến nhóm đe dọa HoneyMyte. Mặc dù luồng thực thi tổng thể vẫn nhất quán với các biến thể CoolClient đã được tài liệu hóa trước đó, mẫu này giới thiệu một driver kernel-mode chưa từng được công bố trước đây, giúp mở rộng đáng kể khả năng ẩn mình của mã độc," Kaspersky cho biết.

Theo phân tích mới của Kaspersky, biến thể CoolClient mới nhất có thể cài đặt driver dưới dạng một Windows service và điều khiển nó từ backdoor ở chế độ người dùng (user-mode) thông qua các yêu cầu Input/Output Control (IOCTL).

CoolClient hỗ trợ các tính năng như keylogging, đánh cắp dữ liệu clipboard, thu thập thông tin xác thực, quản lý tệp, trinh sát hệ thống và các chức năng bổ sung khác được cung cấp thông qua các plugin.

PlugX triển khai các thành phần của CoolClient

Trong một chiến dịch nhắm vào Myanmar, Kaspersky cho biết HoneyMyte đã sử dụng PlugX như một implant ban đầu sau khi xâm nhập để triển khai CoolClient. Nhóm này đã thêm các ngoại lệ (exclusions) cho Microsoft Defender đối với một thư mục cài đặt Windows Defender giả mạo và một tệp thực thi sideloading đã được đổi tên.

Bản đồ các khu vực bị ảnh hưởng
Phạm vi hoạt động của chiến dịch nhắm vào các quốc gia châu Á.

Kẻ tấn công đã sao chép các thành phần mã độc vào thư mục đó, đổi tên một tệp thực thi Sangfor hợp lệ thành defender.exe để thực hiện DLL sideloading, và thiết lập sự hiện diện lâu dài (persistence) thông qua một tác vụ theo lịch trình (scheduled task) để khởi chạy tệp nhị phân với đặc quyền SYSTEM khi hệ thống khởi động.

Quá trình thực thi bắt đầu khi ứng dụng Sangfor hợp lệ tải một tệp libngs.dll độc hại, tệp này sẽ giải mã và thực thi thành phần giai đoạn hai là loadcert.ini. Thành phần này xử lý việc duy trì hiện diện, sửa đổi Registry, vượt qua User Account Control (UAC), chèn quy trình (process injection), triển khai driver và tải implant cert.ini giai đoạn cuối chịu trách nhiệm liên lạc C2 và các chức năng backdoor.

Mã độc giai đoạn hai tạo một mục Registry AutoRun có tên là goopdate và có thể cài đặt một Windows service có tên là media_updaten. Nó cũng thực hiện kỹ thuật tạo quy trình dựa trên Remote Procedure Call (RPC) kết hợp với giả mạo ID quy trình cha (PPID spoofing) để khởi động lại chính nó trong ngữ cảnh đặc quyền cao trước khi chèn vào một quy trình có tên là synchost.exe.

Driver msagent.sys đã được ký giúp tăng khả năng ẩn mình ở cấp độ Kernel

Khi có đủ các đặc quyền cần thiết, loadcert.ini sẽ trích xuất một driver kernel nén bằng thuật toán LZMA, ghi nó vào đĩa dưới tên msagent.sys, sau đó tạo và khởi động một dịch vụ driver có tên là msagent.

Kaspersky cho biết driver này được ký số bằng một chứng chỉ cấp cho Nanjing Ranyi Technology Co., Ltd., có hiệu lực từ tháng 8 năm 2013 đến tháng 9 năm 2014.

Công ty bảo mật này cho biết họ đã xác định được một số driver độc hại cũ hơn được ký bằng cùng một chứng chỉ và được biên dịch vào khoảng năm 2013, mặc dù họ không tìm thấy bằng chứng trực tiếp nào kết nối các mẫu đó với hoạt động của CoolClient.

Sau khi được tải, driver sẽ nhận cấu hình từ thành phần user-mode của CoolClient thông qua các yêu cầu IOCTL. Ba yêu cầu được sử dụng bởi mẫu được phân tích trong quá trình thực thi bình thường là:

  • 0x222120: Đăng ký quy trình CoolClient hiện tại là một quy trình đáng tin cậy với driver.
  • 0x2221E0: Chuyển địa chỉ IPv4 của C2 đã cấu hình cho driver.
  • 0x2220F0: Đăng ký các đường dẫn hệ thống tệp và Registry cần được bảo vệ.

Yêu cầu đầu tiên cho phép quy trình CoolClient đã đăng ký truy cập vào các tệp, khóa Registry và quy trình được bảo vệ. Yêu cầu thứ ba đăng ký thư mục cài đặt và đường dẫn Registry của dịch vụ để các đối tượng đó có thể được bảo vệ khỏi việc kiểm tra, sửa đổi và xóa bỏ.

Rootkit tải cấu hình ẩn mình từ \REGISTRY\MACHINE\SYSTEM\RNG và sử dụng các mục cấu hình riêng biệt cho các thư mục, tệp, khóa và giá trị Registry, cũng như các quy trình cần được ẩn, bảo vệ hoặc bỏ qua.

Nó đăng ký các callback cho hệ thống tệp, Registry, quy trình, đối tượng và quá trình tải hình ảnh (image-load) để sử dụng các mục này khi xử lý hoạt động trên hệ thống Windows bị nhiễm.

Để bảo vệ quy trình, driver có thể giảm quyền truy cập được cấp khi một quy trình khác cố gắng mở một handle đến một quy trình được bảo vệ, ngăn chặn các hoạt động như chấm dứt quy trình và chèn mã (code injection). Trong mẫu được phân tích, Kaspersky cho biết quy trình được bảo vệ chứa mã CoolClient được chèn vào synchost.exe.

Driver cũng thực hiện việc che giấu quy trình bằng cách ngắt kết nối các mục khỏi danh sách quy trình đang hoạt động của Windows, sử dụng một minifilter hệ thống tệp để từ chối truy cập vào các tệp và thư mục được bảo vệ, đồng thời đăng ký một Registry callback để loại bỏ các khóa và giá trị được bảo vệ khỏi kết quả liệt kê và chặn các nỗ lực sửa đổi hoặc xóa chúng.

Một hook riêng biệt được cài đặt trong driver Windows Nsiproxy để lọc các địa chỉ IPv4 của C2 khỏi thông tin mạng được trả về chế độ user-mode.

Kaspersky phát hiện ra rằng msagent.sys triển khai 33 trình xử lý IOCTL, bao gồm các chức năng để che giấu quy trình và các module kernel, thao tác các giá trị Registry và tương tác với các kernel notification callback.

Các nhà nghiên cứu cho biết mẫu CoolClient được phân tích chỉ gọi ba IOCTL được liệt kê ở trên trong quá trình thực thi bình thường, các trình xử lý còn lại không được quan sát thấy trong quá trình sử dụng.

Trong số các chỉ số xâm nhập được Kaspersky chia sẻ có các mã băm sau:

  • 2d7c8780e97409770a9d4f31c66c9d63 - msagent.sys
  • 9460E150E1981D5C165043520c5c12fe - msagent.sys
  • 9717f005c5fb98e08d2ad983d88f94ee - libngs.dll
  • F518D8E5FE70D9090F6280C68A95998F - libngs.dll

Phát hiện này được đưa ra hơn sáu tháng sau khi Kaspersky tiết lộ rằng một biến thể CoolClient mới hơn được sử dụng trong một chiến dịch nhắm vào Pakistan và Myanmar đã thả và thực thi một rootkit chưa từng thấy trước đây vào tháng 1 năm 2026.

Trước đó, vào tháng 12 năm 2025, Kaspersky đã tài liệu hóa một rootkit kernel-mode khác của HoneyMyte được sử dụng để tải backdoor ToneShell. Công ty cho biết thiết kế tổng thể của driver CoolClient mới tương đương với các cải tiến kernel-mode được thấy ở ToneShell, trong khi thành phần CoolClient hiển thị các trình xử lý IOCTL chuyên dụng để giao tiếp trực tiếp với backdoor ở chế độ user-mode.