کمیته رکن چهارم – پژوهشگران امنیتی نسخه جدیدی از بدافزار CoolClient را شناسایی کردهاند که با استفاده از یک روتکیت، فعالیتهای مخرب خود را در ویندوز پنهان میکند.
به گزارش کمیته رکن چهارم، شرکت کسپرسکی اعلام کرده است عامل تهدید HoneyMyte که با نام Mustang Panda نیز شناخته میشود، از نسخه جدید بدافزار CoolClient در حملاتی علیه اهدافی در میانمار، مغولستان، پاکستان و روسیه استفاده کرده است. شماری از نهادهای دولتی نیز در میان اهداف شناساییشده قرار دارند.
در این حملات، بدافزار PlugX ابتدا وارد سیستم میشود و سپس CoolClient را نصب میکند. CoolClient قادر است اطلاعات ورود کاربران و محتوای Clipboard را سرقت کند، کلیدهای فشردهشده را ثبت کند و اطلاعات و فایلهای سیستم را جمعآوری کند.
ویژگی مهم نسخه جدید، استفاده از روتکیتی با نام msagent.sys است. این ابزار در سطح هسته ویندوز فعالیت میکند و میتواند فایلها، فرآیندها و کلیدهای رجیستری مرتبط با بدافزار را مخفی کند. همچنین قادر است اطلاعات مربوط به ارتباط با سرورهای فرماندهی و کنترل مهاجمان را از دید برخی ابزارهای نظارتی پنهان سازد.
مهاجمان برای ماندگاری بیشتر، از روشهایی مانند DLL Side-Loading و وظایف زمانبندیشده ویندوز استفاده کردهاند و در یکی از حملات، فایلهای خود را به فهرست استثناهای Microsoft Defender افزودهاند.
کسپرسکی میگوید اضافه شدن این روتکیت، شناسایی و حذف CoolClient را دشوارتر کرده و توانایی مهاجمان برای مخفی ماندن در سیستمهای آلوده را افزایش داده است.
منبع: The Hacker News



