HoneyMyte использует модернизированный бэкдор CoolClient в атаках на Россию и страны Азии
В 2026 году APT-группа HoneyMyte использует обновлённый бэкдор CoolClient в кибершпионаже против организаций России, Мьянмы, Монголии, Пакистана и Индии. Новая версия применяет подписанный драйвер ядра Windows для сокрытия процессов, файлов и записей реестра, что затрудняет обнаружение. Доставка осуществляется через бэкдор PlugX, маскировка — под каталог Windows Defender и легитимную программу Sangfor.
Эксперты Глобального центра исследования и анализа угроз «Лаборатории Касперского» (Kaspersky GReAT) проанализировали недавнюю активность APT-группы HoneyMyte и обнаружили обновлённый вариант бэкдора CoolClient. Как сообщил SecPost в компании, злоумышленники использовали его в кампаниях кибершпионажа в 2026 году, которые были нацелены на государственные и частные организации в России, а также в Мьянме, Монголии, Пакистане и Индии.
HoneyMyte — это китайскоговорящая хакерская группа, специализирующаяся на кибершпионаже. Её активность затрагивает Европу и Азию, преимущественно госсектор. Бэкдор CoolClient впервые был обнаружен в 2022 году и с тех пор значительно эволюционировал.
Обновлённая версия CoolClient, как сообщили исследователи, использует подписанный драйвер ядра — программный компонент, работающий на уровне ядра Windows. Это позволяет скрывать присутствие вредоносного ПО, защищать связанные файлы и записи реестра от проверки или изменения, а также поддерживать активность бэкдора в заражённой системе. Для его доставки в рамках проанализированной активности HoneyMyte использовала другой бэкдор — PlugX, который часто применяется группой после получения первоначального доступа.
Перед установкой вредоносного ПО злоумышленники настроили исключения в Microsoft Defender, чтобы он игнорировал нужные им каталог и файл — поддельный каталог Windows Defender и исполняемый файл defender.exe. Затем они создали этот каталог, скопировали в него файлы CoolClient и переименовали легитимную программу Sangfor в defender.exe для загрузки вредоносного кода.
Для сохранения доступа к системе после перезагрузки, как отмечается в исследовании, злоумышленники создают запланированную задачу, которая автоматически запускает defender.exe при старте системы с максимальными локальными привилегиями Windows. При выполнении он загружает вредоносный файл libngs.dll, запуская цепочку заражения CoolClient.
В «Лаборатории Касперского» подчеркнули, что обновлённая версия CoolClient свидетельствует о существенной эволюции вредоносного инструмента. Если ранее он функционировал как обычный бэкдор в пользовательском режиме с поддержкой плагинов, то теперь использует драйвер ядра и взаимодействует с ним, что расширяет его возможности. Это позволяет злоумышленникам скрывать и защищать процессы, файлы и объекты реестра, а также фильтровать сетевую информацию, что затрудняет обнаружение и анализ.
Ранее SecPost писал о том, что APT-группа HoneyMyte в 2025–2026 годах провела новые атаки на госучреждения и компании в России и Азии, значительно обновив свой инструментарий. В частности, их бэкдор CoolClient получил расширенные шпионские функции, а для кражи данных используются браузерные стилеры и вредоносные скрипты.

