Эксперты «Лаборатории Касперского» обнаружили новую версию вредоносной программы CoolClient, которая позволяет хакерам удаленно управлять компьютерами. Группа HoneyMyte использовала ее для кибершпионажа против организаций в России, Мьянме, Монголии, Пакистане и Индии, сообщили в компании.
Обновленная версия CoolClient использует подписанный драйвер — специальную программу, которая работает в ядре Windows. Это позволяет скрывать вредоносную активность, защищать файлы и записи от проверки, а также сохранять присутствие бэкдора в зараженной системе.

Изображение сгенерировано нейросетью
Перед установкой вредоносного ПО злоумышленники настроили исключения в защитную программу Microsoft Defender. Они добавили в исключения поддельный каталог Windows Defender. Затем хакеры скопировали в этот каталог файлы вредоносной программы, чтобы использовать ее для загрузки вредоносного кода.
Эксперты «Лаборатории Касперского» рекомендуют организациям учитывать индикаторы компрометации — признаки того, что систему уже могли взломать. Это могут быть подозрительные файлы, сетевые подключения или другие следы атаки. Также специалисты советуют предоставлять ИБ-специалистам актуальную информацию о тактиках и техниках злоумышленников.
HoneyMyte — это хакерская группа, которая занимается кибершпионажем. Ее цели — преимущественно госсектор в Европе и Азии. Бэкдор CoolClient впервые обнаружили в 2022 году, с тех пор злоумышленники значительно его доработали.





