پرش به محتوا
آخرین اخبار
بدافزار Evooo۱Bot دستگاه‌های لینوکسی را به پراکسی تبدیل می‌کند روت‌کیت جدید HoneyMyte برای مخفی‌کردن بدافزار در ویندوز اپل دور تازه هشدارهای حملات جاسوس‌افزاری را برای کاربران ارسال کرد بهره‌برداری فعال هکرها از آسیب‌پذیری Screen Sharing در macOS بهره‌برداری فعال از آسیب‌پذیری بحرانی SAP Commerce Cloud بازار ابزارهای حذف واترمارک Claude همزمان با اجرای قابلیت جدید Anthropic موج جدید هشدارهای اپل درباره حملات جاسوس‌افزاری به کاربران آیفون مایکروسافت آسیب‌پذیری روز صفر LegacyHive در ویندوز را برطرف کرد بدافزار Evooo۱Bot دستگاه‌های لینوکسی را به پراکسی تبدیل می‌کند روت‌کیت جدید HoneyMyte برای مخفی‌کردن بدافزار در ویندوز اپل دور تازه هشدارهای حملات جاسوس‌افزاری را برای کاربران ارسال کرد بهره‌برداری فعال هکرها از آسیب‌پذیری Screen Sharing در macOS بهره‌برداری فعال از آسیب‌پذیری بحرانی SAP Commerce Cloud بازار ابزارهای حذف واترمارک Claude همزمان با اجرای قابلیت جدید Anthropic موج جدید هشدارهای اپل درباره حملات جاسوس‌افزاری به کاربران آیفون مایکروسافت آسیب‌پذیری روز صفر LegacyHive در ویندوز را برطرف کرد
اخبار

روت‌کیت جدید HoneyMyte برای مخفی‌کردن بدافزار در ویندوز

مرداد ۲۵, ۱۴۰۵ نوشتهٔ hraicp3

کمیته رکن چهارم – پژوهشگران امنیتی نسخه جدیدی از بدافزار CoolClient را شناسایی کرده‌اند که با استفاده از یک روت‌کیت، فعالیت‌های مخرب خود را در ویندوز پنهان می‌کند.

به گزارش کمیته رکن چهارم، شرکت کسپرسکی اعلام کرده است عامل تهدید HoneyMyte که با نام Mustang Panda نیز شناخته می‌شود، از نسخه جدید بدافزار CoolClient در حملاتی علیه اهدافی در میانمار، مغولستان، پاکستان و روسیه استفاده کرده است. شماری از نهادهای دولتی نیز در میان اهداف شناسایی‌شده قرار دارند.

در این حملات، بدافزار PlugX ابتدا وارد سیستم می‌شود و سپس CoolClient را نصب می‌کند. CoolClient قادر است اطلاعات ورود کاربران و محتوای Clipboard را سرقت کند، کلیدهای فشرده‌شده را ثبت کند و اطلاعات و فایل‌های سیستم را جمع‌آوری کند.

ویژگی مهم نسخه جدید، استفاده از روت‌کیتی با نام msagent.sys است. این ابزار در سطح هسته ویندوز فعالیت می‌کند و می‌تواند فایل‌ها، فرآیندها و کلیدهای رجیستری مرتبط با بدافزار را مخفی کند. همچنین قادر است اطلاعات مربوط به ارتباط با سرورهای فرماندهی و کنترل مهاجمان را از دید برخی ابزارهای نظارتی پنهان سازد.

مهاجمان برای ماندگاری بیشتر، از روش‌هایی مانند DLL Side-Loading و وظایف زمان‌بندی‌شده ویندوز استفاده کرده‌اند و در یکی از حملات، فایل‌های خود را به فهرست استثناهای Microsoft Defender افزوده‌اند.

کسپرسکی می‌گوید اضافه شدن این روت‌کیت، شناسایی و حذف CoolClient را دشوارتر کرده و توانایی مهاجمان برای مخفی ماندن در سیستم‌های آلوده را افزایش داده است.

منبع: The Hacker News