APT-группа HoneyMyte обновляет CoolClient: бэкдор с руткитом уровня ядра Windows
APT-группа HoneyMyte обновила бэкдор CoolClient, добавив ему руткит уровня ядра Windows, что делает зловредное ПО еще менее заметным для обнаружения. Обновленный вариант CoolClient способен устанавливать подписанный драйвер режима ядра в качестве службы Windows и взаимодействовать с ним посредством IOCTL-запросов. Эта обновленная функциональность была обнаружена в ходе атак на ряд стран Азии.
Подробности
Новейший вариант CoolClient способен устанавливать подписанный драйвер режима ядра в качестве службы Windows и взаимодействовать с ним посредством IOCTL-запросов. Драйвер делает зловредное ПО еще менее заметным для обнаружения, скрывая процесс CoolClient, защищая связанные с ним файлы и записи реестра, а также препятствуя их анализу и изменению. Мы обнаружили этот обновленный вариант CoolClient и связанный с ним драйвер в ходе атак, затронувших ряд стран Азии, включая Пакистан, Монголию и Мьянму.Что делать
Для защиты от обновленного варианта CoolClient организациям рекомендуется использовать комплексные меры безопасности, включая регулярное обновление программного обеспечения, использование антивирусного ПО и реализацию механизмов обнаружения и реагирования на киберугрозы. Кроме того, важно обучать сотрудников основам кибербезопасности и проводить регулярные аудиты безопасности для выявления потенциальных уязвимостей. Итог: Обновленный вариант CoolClient представляет значительную угрозу для организаций, и важно принять меры для его обнаружения и предотвращения. Регулярный мониторинг безопасности и реализация комплексных мер безопасности могут помочь снизить риск атаки.Источник: Kaspersky Securelist RU
