• 3 minuti
  • Pubblicato
  • Aggiornato

Mustang Panda usa rootkit firmato per nascondere CoolClient su Windows

Matteo Sala Giornalista e analista tecnologico QWERTYmag

Scritto da Matteo Sala

Mustang Panda usa rootkit firmato per nascondere CoolClient su Windows QWERTYmag © www.qwertymag.it
Mustang Panda usa rootkit firmato per nascondere CoolClient su Windows © www.qwertymag.it

Il gruppo HoneyMyte (Mustang Panda) ha aggiornato il backdoor CoolClient integrando un rootkit kernel-mode firmato per Windows, aumentando la capacità di occultamento e la protezione dei componenti malevoli sui sistemi infetti. Kaspersky ha individuato attacchi in Myanmar, Mongolia, Pakistan e Russia, colpendo anche enti governativi.

Il gruppo di cybercriminali noto come HoneyMyte, anche identificato come Mustang Panda, ha lanciato una nuova versione del backdoor CoolClient dotata di un rootkit kernel-mode firmato per Windows. Questa componente avanzata consente di nascondere processi, file, chiavi di registro e informazioni di rete legate al comando e controllo (C2), rendendo più difficile l'individuazione e la rimozione del malware dai sistemi compromessi.

Attacchi mirati e modalità di infezione

Secondo Kaspersky, le vittime sono state individuate in Myanmar, Mongolia, Pakistan e Russia, con la presenza confermata anche in enti governativi. CoolClient viene spesso installato come secondo backdoor dopo un'infezione iniziale tramite PlugX. Il rootkit viene distribuito solo se il malware ottiene privilegi elevati, come l'accesso completo al Service Control Manager e il privilegio SeTcbPrivilege; in caso contrario, il malware prosegue con l'impianto finale senza installare il driver kernel.

Funzionalità avanzate e persistenza

La nuova variante di CoolClient può installare il driver come servizio Windows e controllarlo tramite richieste IOCTL dal backdoor in user-mode. Tra le funzionalità offerte ci sono keylogging, furto della clipboard, raccolta di credenziali, gestione file, ricognizione di sistema e l'estensione delle capacità tramite plugin. In una campagna in Myanmar, PlugX è stato utilizzato per distribuire CoolClient, sfruttando esclusioni di Microsoft Defender e tecniche di sideloading DLL per ottenere persistenza e privilegi di sistema.

Rootkit msagent.sys: firma digitale e tecniche di occultamento

Quando i privilegi richiesti sono disponibili, il componente loadcert.ini estrae e installa il driver kernel msagent.sys, firmato digitalmente con un certificato di Nanjing Ranyi Technology Co., Ltd. (valido tra agosto 2013 e settembre 2014). Il driver riceve configurazioni dal componente user-mode tramite tre richieste IOCTL principali: registrazione del processo CoolClient come trusted, trasmissione dell'indirizzo C2 e protezione di percorsi file e registro. Il rootkit utilizza callback per nascondere processi, file, chiavi di registro e moduli kernel, impedendo operazioni come terminazione, iniezione di codice e modifica o eliminazione di oggetti protetti.

Protezione della rete e indicatori di compromissione

Un ulteriore hook nel driver Nsiproxy filtra gli indirizzi C2 dalle informazioni di rete restituite in user-mode. Kaspersky ha rilevato che msagent.sys implementa 33 handler IOCTL, anche se solo tre sono stati osservati in uso nella variante analizzata. Tra gli indicatori di compromissione pubblicati figurano hash di file come 2d7c8780e97409770a9d4f31c66c9d63 e 9460E150E1981D5C165043520c5c12fe per msagent.sys, e 9717f005c5fb98e08d2ad983d88f94ee e F518D8E5FE70D9090F6280C68A95998F per libngs.dll.

Contesto e sviluppi recenti

Questo sviluppo segue la scoperta, sei mesi fa, di una variante di CoolClient che distribuiva un rootkit inedito in campagne contro Pakistan e Myanmar. Nel dicembre 2025, Kaspersky aveva già documentato un altro rootkit kernel-mode di HoneyMyte usato per caricare il backdoor ToneShell. L'azienda sottolinea che il design del nuovo driver CoolClient è simile agli sviluppi kernel-mode osservati con ToneShell, ma con handler IOCTL dedicati per la comunicazione diretta con il backdoor user-mode.

Articoli correlati