Хакерская группа HoneyMyte усилила бэкдор CoolClient руткитом ядра
Кибершпионская группировка HoneyMyte внедрила драйвер уровня ядра в свой основной инструмент — бэкдор CoolClient. По данным экспертов Securelist, это обновление позволяет злоумышленникам скрывать свою активность от систем мониторинга и антивирусных решений.

Специалисты компании Kaspersky в ходе анализа последних кампаний кибершпионской группировки HoneyMyte обнаружили значительную модификацию известного бэкдора CoolClient. Вредоносное программное обеспечение получило в свое распоряжение драйвер, работающий в режиме ядра Windows, что существенно повышает скрытность присутствия атакующих в скомпрометированных системах. Данное техническое усложнение направлено на то, чтобы сделать следы деятельности хакеров невидимыми для стандартных инструментов защиты.
Механика работы руткита в системе
Основная функция нового драйвера заключается в фильтрации системных запросов. Когда антивирусное программное обеспечение или администратор системы пытаются получить данные о запущенных процессах, файлах на диске или активных сетевых соединениях, драйвер перехватывает эти обращения. В результате вредоносные компоненты просто исключаются из отчетов, предоставляемых операционной системой. Поскольку драйвер функционирует с привилегиями уровня ядра, он способен успешно манипулировать ответами системы, эффективно пряча бэкдор от традиционных средств обнаружения угроз.
Предыстория и контекст деятельности HoneyMyte
Группировка HoneyMyte давно известна специалистам по информационной безопасности своей приверженностью к операциям кибершпионажа. Целями хакеров традиционно становятся государственные учреждения и крупные коммерческие организации, представляющие интерес с точки зрения сбора чувствительной информации. Использование CoolClient ранее ограничивалось классическими функциями удаленного доступа и сбора данных. Однако переход к использованию руткитов уровня ядра демонстрирует эволюцию методов злоумышленников, которые стремятся обойти современные системы класса EDR, обеспечивающие глубокий мониторинг поведения программного обеспечения на конечных точках.
Как руткит обходит защиту?
Главная опасность заключается в возможности подмены данных на низком уровне. Вредоносный драйвер выступает в роли посредника, который «фильтрует» реальность для защитных решений. Если инструмент безопасности запрашивает список всех установленных соединений или активных потоков, драйвер HoneyMyte оперативно удаляет из этого списка любые упоминания о своей деятельности. Таким образом, даже при наличии современных средств защиты, администраторы могут видеть «чистую» картину системы, в то время как бэкдор продолжает передачу данных на командные серверы атакующих.
Технические детали реализации
Аналитики Securelist отмечают, что внедрение драйвера уровня ядра требует от злоумышленников значительных усилий по обходу механизмов проверки целостности драйверов в современных версиях Windows. Использование руткита не только скрывает процессы, но и усложняет проведение форензики, поскольку инструменты расследования инцидентов могут получать искаженную информацию непосредственно из ядра системы. Это вынуждает специалистов по безопасности полагаться на сетевой мониторинг и анализ внешних индикаторов компрометации, так как доверять данным, полученным с зараженной машины, становится невозможно.
Кого затронет и как
В первую очередь данная угроза актуальна для организаций, которые являются приоритетными целями для APT-группировок. Разработчикам решений в области информационной безопасности и экспертам по киберзащите теперь необходимо уделять больше внимания проверке целостности драйверов и мониторингу аномалий, происходящих при взаимодействии с ядром ОС. Для бизнеса это означает необходимость усиления политик контроля загружаемых драйверов и внедрение эшелонированной защиты, где фокус смещается с анализа только локальной активности на комплексное изучение сетевого трафика.
Что будет дальше
Вероятно, HoneyMyte продолжит совершенствовать свой инструментарий, делая упор на еще большую скрытность и методы обхода защиты, основанные на эксплуатации уязвимостей в легитимном ПО. Исследователи продолжают мониторинг активности группировки, чтобы своевременно обновлять базы сигнатур и рекомендации по защите инфраструктуры. Организациям рекомендуется следовать актуальным бюллетеням безопасности и проводить регулярный аудит системных событий.
Итог
Обновление бэкдора CoolClient руткитом уровня ядра подтверждает готовность HoneyMyte инвестировать в сложные технические решения для удержания доступа к сетям жертв. Экспертам по безопасности следует учитывать риск манипуляции системными данными со стороны вредоносного драйвера при проведении расследований.