首页必读视频专题飞象趣谈光通信人工智能低空机器人智能汽车终端会展特约记者

卡巴斯基:HoneyMyte在亚洲开展的网络活动中部署了升级版的CoolClient后门

2026年9月18日 21:16CCTIME飞象网

卡巴斯基全球研究与分析团队(GReAT)发现了一款更新后的 CoolClient 后门程序。该恶意软件旨在向攻击者提供远程访问权限,专门用于针对缅甸、蒙古、巴基斯坦、印度以及俄罗斯等地的企业机构和政府实体的渗透攻击。

卡巴斯基全球研究与分析团队(GReAT)在2026年一场横跨亚洲和俄罗斯的网络间谍活动中,发现了一个与HoneyMyte APT组织(也称Mustang Panda)有关联的CoolClient新变种。该恶意软件利用一个经过签名的内核驱动程序(一种在系统底层运行的软件),从而在受感染的Windows设备上隐藏自身。在监测到的行动中,攻击者利用了另一个常用于初始入侵后的PlugX后门来投递CoolClient组件。

最新版本的CoolClient变种被设计为以高度隐蔽的方式运行,这使得安全团队清除和修复感染的难度增大。它通过部署一个在 Windows 系统底层运行的带签名驱动程序,来掩盖恶意软件的存在,保护相关文件和注册表项不被检测或修改,并为受感染系统上的后门活动提供支撑。

在部署恶意软件之前,攻击者将Microsoft Defender配置为忽略某个特定文件夹和文件。这些排除项包括一个伪造的Windows Defender目录以及一个被重命名为defender.exe的可执行文件。随后,攻击者创建了该伪造目录,将CoolClient文件复制到其中,并将一个合法的Sangfor程序重命名为defender.exe,以便利用其加载恶意代码。

为了在系统重启后保持控制权限,攻击者创建了一个计划任务,以便在开机时以本地Windows最高权限自动启动defender.exe。该程序执行后,会加载一个恶意的libngs.dll文件,从而触发CoolClient感染链。

“最新版本的CoolClien变种标志着该恶意软件的一次重大演变。它不再仅仅作为支持插件的用户模式后门运行,而是现在会部署一个内核模式驱动程序并与之通信,从而扩展了此前版本不具备的能力。通过该驱动程序,CoolClient 可以隐藏并保护进程、文件和注册表对象,同时过滤特定的网络信息,这使得检测和分析变得极其困难。对于受攻击的组织而言,这意味着该恶意软件可以在掩盖其存在关键痕迹的同时,在受感染系统上保持活跃,并限制防御者检查或清除它的能力,”卡巴斯基全球研究与分析团队安全研究员Fareed Radzi表示。

报告全文请参阅Securelist.com。

为了确保安全,避免成为新版CoolClient的受害者,卡巴斯基GReAT专家建议各组织:

· 对报告中所提及的HoneyMyte的感染迹象及其他工具的部署保持高度警惕。

· 采用卡巴斯基Next产品线中的全面解决方案,该产品线提供EPP、EDR和XDR的实时防护、威胁可见性、调查与响应能力。您可以根据当前需求和可用资源,在该产品线中选择最合适的解决方案,并在网络安全需求发生变化时轻松迁移至其他方案。

· 为企业信息安全专业人员提供针对本机构的网络威胁深度洞察能力。最新版卡巴斯基威胁情报平台将为其提供覆盖整个事件管理周期的丰富情境信息,帮助专业人员及时识别网络安全风险并进行修复。

· 如果您的企业缺乏网络安全专业知识,请采用卡巴斯基托管安全服务,例如入侵评估、托管检测与响应和/或事件响应服务。这些服务完整覆盖从威胁识别到持续防护与修复的整个事件管理周期。

关于全球研究与分析团队

全球研究与分析团队(GReAT)成立于 2008 年,是卡巴斯基的核心部门,负责揭露 APT、网络间谍活动、重大恶意软件、勒索软件和全球地下网络犯罪趋势。目前,GReAT 由 35名以上专家组成,他们在欧洲、俄罗斯、美洲、亚洲和中东等全球范围内工作。这些才华横溢的安全专业人员为公司的反恶意软件研究和创新发挥着领导作用,他们以无与伦比的专业知识、热情和好奇心致力于发现和分析网络威胁。

关于卡巴斯基

卡巴斯基是一家成立于1997年的全球网络安全与数字隐私公司。凭借其网络免疫概念,卡巴斯基致力于推动行业创新,保护消费者、企业、关键基础设施及政府机构免受网络威胁。迄今为止,已有超过十亿台设备受到卡巴斯基的保护。

卡巴斯基确保“忠于业务”的网络安全,专注于提供明确的结果、保护营收、减轻工作负载并防止系统停机。卡巴斯基深厚的威胁情报和安全专业知识不断转化为适用于各种规模组织(从小型企业到大型企业)的创新解决方案和服务,将经过验证的AI驱动防护技术与简单的管理和专家支持相结合。

卡巴斯基广受独立测试机构认可,并获得全球数百万个人用户及近20万家企业的信赖。我们助力客户更早发现威胁、更快做出响应,并以更大的信心和自由度开展业务,从而保护客户最核心的价值。了解更多信息,请访问 www.kaspersky.com。

编 辑:T01
飞象网版权及免责声明:
1.本网刊载内容,凡注明来源为“飞象网”和“飞象原创”皆属飞象网版权所有,未经允许禁止转载、摘编及镜像,违者必究。对于经过授权可以转载,请必须保持转载文章、图像、音视频的完整性,并完整标注作者信息和飞象网来源。
2.凡注明“来源:XXXX”的作品,均转载自其它媒体,在于传播更多行业信息,并不代表本网赞同其观点和对其真实性负责。
3.如因作品内容、版权和其它问题,请在相关作品刊发之日起30日内与本网联系,我们将第一时间予以处理。
本站联系电话为86-010-87765777,邮件后缀为cctime.com,冒充本站员工以任何其他联系方式,进行的“内容核实”、“商务联系”等行为,均不能代表本站。本站拥有对此声明的最终解释权。
推荐阅读

精彩视频

精彩专题

关于我们广告报价联系我们隐私声明本站地图

CCTIME飞象网 CopyRight © 2007-2026 By CCTIME.COM

京ICP备08004280号-1 电信与信息服务业务经营许可证080234号 京公网安备110105000771号

公司名称: 北京飞象互动文化传媒有限公司

未经书面许可,禁止转载、摘编、复制、镜像