APT-атаки HoneyMyte: руткит CoolClient добрался до ядра Windows
В августе 2026 года Kaspersky GReAT раскрыла новую кампанию APT-группы HoneyMyte: бэкдор CoolClient с руткитом уровня ядра Windows атакует организации в России. Разбираем механизм заражения и практические меры защиты.
Новая угроза для российских организаций
14 августа 2026 года аналитики Kaspersky GReAT опубликовали исследование APT-атак на организации в России: китайская группировка HoneyMyte (Mustang Panda) развернула обновлённую версию бэкдора CoolClient, которая впервые функционирует на уровне ядра Windows. Вредонос маскирует себя ниже большинства средств защиты — антивирус не видит его процессы, файлы и сетевые соединения. Подтверждённые жертвы кампании — государственные структуры и частные компании в России, Мьянме, Монголии, Пакистане и Индии. Исследование провёл аналитик Kaspersky GReAT Фарид Радзи.
CoolClient применяется группой с 2022 года. Предыдущие версии работали в пользовательском режиме. Новый вариант оснащён подписанным kernel-драйвером msagent.sys, который переводит вторжение на привилегированный уровень, недоступный стандартным endpoint-решениям. Первичным имплантом доставки CoolClient служит хорошо известный PlugX — характерная черта операций HoneyMyte, подтверждающая атрибуцию.
Пятиступенчатая цепочка заражения
Компрометация разворачивается поэтапно. Точка входа — переименованный исполняемый файл Sangfor, маскирующийся под defender.exe. Название намеренно выбрано, чтобы вызвать ассоциацию с Windows Defender, а сам каталог заблаговременно внесён в исключения встроенного антивируса.
| Этап | Компонент | Функция |
|---|---|---|
| 1 | defender.exe (Sangfor) | DLL sideloading: подгружает вредоносную библиотеку из каталога, добавленного в исключения Defender |
| 2 | libngs.dll | Расшифровывает и активирует загрузчик второго уровня |
| 3 | loadcert.ini | Внедряется в synchost.exe, создаёт службу media_updaten, устанавливает драйвер ядра |
| 4 | msagent.sys (драйвер ядра) | Руткит: прячет все компоненты вторжения от инструментов мониторинга и антивирусных средств |
| 5 | cert.ini | Основной имплант: кейлоггинг, кража паролей, управление системой, связь с C2 |
Повышение привилегий проходит без диалога UAC — через механизм RPC (NdrAsyncClientCall). Пользователь не получает никаких предупреждений. Служба media_updaten обеспечивает автозапуск при каждом старте ОС.
Что скрывает руткит и чем опасен бэкдор
Драйвер msagent.sys делает CoolClient принципиально опаснее предыдущих версий. Работая в привилегированном режиме ядра, он перекрывает доступ к данным о собственной активности для любых инструментов пользовательского пространства.
| Объект сокрытия | Механизм |
|---|---|
| Процессы | Запись убирается из ActiveProcessLinks — процесс пропадает из диспетчера задач и Process Explorer |
| Файлы и каталоги | Мини-фильтр файловой системы FltRegisterFilter перехватывает запросы и маскирует целевые объекты |
| Разделы реестра | Обратный вызов CmRegisterCallbackEx — правки реестра, связанные с rootkit-компонентом, не видны инструментам аудита |
| Сетевые соединения с C2 | Перехват в nsiproxy маскирует командные серверы от штатных сетевых утилит ОС |
| Сам драйвер | Исключение из PsLoadedModuleList — не отображается в списке загруженных модулей ядра |
Шпионский модуль cert.ini, укрытый rootkit-компонентом, открывает атакующим полный арсенал для слежки: кейлоггинг, перехват буфера обмена, извлечение сохранённых паролей из браузеров, управление файлами, сбор системной информации, загрузка и запуск дополнительных плагинов, зашифрованная связь с C2-серверами. Подтверждённые командные серверы — cloudtroe.giize.com и employers.theworkpc.com.
Драйвер msagent.sys подписан сертификатом компании Nanjing Ranyi Technology Co., Ltd. Windows доверяет подписанным драйверам, поэтому их инициализация проходит без предупреждений. В отладочных путях драйвера исследователи обнаружили упоминание «Nanjing Laboratory» и «Zhang Xuejie Yunnan», однако прямая связь с конкретными организациями не установлена.
Почему стандартная защита не сработала
Организаторы кампании применили несколько техник одновременно, нейтрализуя каждый слой традиционного периметра по отдельности. Именно этим таргетированные кампании принципиально отличаются от массовых угроз.
- Исключения Defender — против него самого. Вредоносный каталог вносится в белый список антивируса заранее, ещё до активной фазы вторжения. Встроенный антивирус не проверяет его содержимое — включая defender.exe.
- Легитимный бинарник как точка входа. DLL sideloading эксплуатирует доверие системы к подписанному Sangfor: сам исполняемый файл чист, вредоносна только подгружаемая libngs.dll.
- Маскировка под системный процесс. Внедрение в synchost.exe делает активность импланта неотличимой от штатных операций Windows в стандартных инструментах мониторинга.
- Подписанный драйвер ядра. Корректная цифровая подпись позволяет msagent.sys инициализироваться без предупреждений — ОС по умолчанию доверяет подписанным kernel-модулям.
Кого атакует HoneyMyte и какой риск для российских компаний
HoneyMyte специализируется на долгосрочном кибершпионаже: цель — не быстрая нажива, а тихий, продолжительный сбор сведений. Пострадавшая структура может не подозревать о компрометации месяцами. Kaspersky GReAT зафиксировала подтверждённые жертвы в государственном секторе России, а также в ИТ-компаниях и образовательных учреждениях.
Частные предприятия, работающие с государственными заказчиками или обрабатывающие чувствительные данные, рискуют оказаться мишенью как самостоятельно, так и в качестве промежуточного звена при нападении через цепочку поставок. Практический ущерб — скомпрометированные учётные данные, перехваченная служебная переписка, утечка коммерческой тайны: шпионский модуль собирает пароли из браузеров, ведёт кейлоггинг и способен подгружать дополнительные компоненты.
Практические меры защиты от APT-атак
Полностью исключить риск целевых вторжений невозможно, но эшелонированная система безопасности существенно усложняет задачу нападающим и сокращает время их незамеченного присутствия в сети.
Технические меры
- Аудит исключений Windows Defender. Регулярно проверяйте белый список во всей инфраструктуре. Ни один каталог со сторонним ПО не должен туда попасть без явного обоснования.
- WDAC и Secure Boot. Windows Defender Application Control ограничивает инициализацию неавторизованных kernel-драйверов — прямое противодействие технике HoneyMyte. Secure Boot не позволяет подменённым модулям запуститься до старта ОС.
- EDR с поведенческим анализом. Традиционное защитное ПО малоэффективно против руткита уровня ядра. EDR-решения с мониторингом поведения процессов фиксируют аномалии: создание нетипичной службы, внедрение в synchost.exe, нестандартный сетевой трафик.
- Блокировка IOC. Добавьте командные серверы cloudtroe.giize.com и employers.theworkpc.com в блок-листы DNS. Хэши вредоносных файлов от Kaspersky GReAT внесите в правила SIEM.
- Многофакторная аутентификация для всех корпоративных систем. Шпионский модуль cert.ini извлекает пароли из браузеров. MFA лишает атакующих возможности применить похищенные данные аутентификации для входа в почту, VPN или бизнес-приложения — даже при полной компрометации пароля.
Контроль привилегированного доступа
- Принцип минимальных привилегий. Рядовые сотрудники не должны иметь прав для создания системных служб и загрузки драйверов. Каждый шаг нарушителя к привилегиям ядра в условиях ограниченных полномочий оставляет дополнительный след.
- Мониторинг действий привилегированных пользователей (PAM). Полный журнал операций администраторов критичен для выявления целевых вторжений. Именно он позволяет зафиксировать момент, когда противник обходит UAC через RPC или создаёт нетипичную службу.
- Мониторинг аномального поведения. Установка неизвестного системного сервиса, нестандартная активность synchost.exe, DNS-запросы к ранее не встречавшимся доменам — такие события должны автоматически генерировать оповещения группе ИБ.
Частые вопросы
Как определить, что система заражена CoolClient?
Средство сокрытия маскирует вредоносные компоненты от стандартных инструментов Windows. Ищите косвенные индикаторы: служба media_updaten, нестандартная активность synchost.exe, файл msagent.sys вне ожидаемых системных каталогов, DNS-запросы к доменам cloudtroe.giize.com и employers.theworkpc.com. Хэши файлов, опубликованные Kaspersky GReAT, следует добавить в правила обнаружения SIEM.
Что такое DLL sideloading и как от него защититься?
Техника, при которой вредоносная библиотека подменяет легитимную: Windows подгружает DLL из текущего каталога раньше системных папок, поэтому подписанный исполняемый файл инициализирует вредоносную libngs.dll. Противодействие: контролируйте состав файлов в каталогах установленного ПО, применяйте WDAC для ограничения запуска неавторизованных исполняемых файлов.
Помогает ли антивирус против руткита уровня ядра?
Традиционное защитное ПО практически бессильно, если модуль сокрытия уже активен в ядре. EDR-решения с поведенческим анализом эффективнее. Но наиболее надёжная мера превентивная — Secure Boot и WDAC, которые не позволяют неавторизованному kernel-драйверу инициализироваться изначально.
Только ли госсектор подвергается целевым атакам HoneyMyte?
Kaspersky GReAT зафиксировала жертв в государственных структурах, ИТ-компаниях и образовательных организациях. Коммерческие предприятия, работающие с госзаказчиками или обрабатывающие чувствительные данные, также могут оказаться под прицелом — как самостоятельно, так и через цепочку поставок.
Защитит ли двухфакторная аутентификация от кражи паролей?
MFA не предотвращает заражение, но блокирует наиболее очевидный сценарий использования похищенных данных. Шпионский модуль cert.ini собирает пароли из браузеров — без второго фактора атакующие не смогут ими воспользоваться для входа в корпоративную почту, VPN или систему удалённого доступа.
Вывод
Кампания HoneyMyte с руткитом CoolClient наглядно показывает: APT-атаки на организации вышли за рамки сигнатурного обнаружения. Вредонос, невидимый в ядре Windows, с пятиступенчатой цепочкой заражения и обходом UAC, создан с расчётом на многодневное или многомесячное незамеченное присутствие в скомпрометированной среде. Традиционное защитное ПО с этой задачей не справляется.
Практический ответ — совокупность мер: ограничение привилегий, журналирование действий администраторов, поведенческий мониторинг, WDAC для контроля инициализации kernel-модулей и обязательная многофакторная аутентификация для всех каналов удалённого доступа и корпоративных сервисов. Именно MFA устраняет главный риск при краже браузерных паролей: похищенные учётные данные без второго фактора не откроют ни служебную почту, ни VPN-шлюз, ни систему управления инфраструктурой. Контроль привилегированного доступа и мониторинг действий администраторов — следующий обязательный слой, позволяющий выявить противника в момент попытки закрепиться в системе, а не спустя месяцы после этого.