Mustang Panda усилила CoolClient подписанным руткитом Windows

Группа HoneyMyte, также известная как Mustang Panda, внедрила в обновлённый бэкдор CoolClient подписанный драйвер режима ядра Windows. Руткит msagent.sys способен скрывать и защищать вредоносные процессы, файлы, объекты реестра и сведения о командном сервере. Kaspersky выявила пострадавших в Мьянме, Монголии, Пакистане и России, включая подтверждённые государственные организации.
CoolClient в этой активности стабильно разворачивался как второй бэкдор после заражения PlugX. Компонент ядра загружается не во всех случаях: для его установки вредоносной программе нужны полный доступ к Service Control Manager и привилегия SeTcbPrivilege. Если условия не выполняются, она пропускает развёртывание драйвера и переходит к финальному импланту.
Как строится цепочка заражения
В одной из кампаний против Мьянмы PlugX добавлял исключения Microsoft Defender для поддельного каталога Windows Defender и переименованного исполняемого файла, используемого для DLL sideloading. Затем компоненты копировались в этот каталог, а легитимный файл Sangfor переименовывался в defender.exe.
Закрепление обеспечивала запланированная задача, запускавшая бинарный файл при старте системы с правами SYSTEM. Приложение Sangfor загружало вредоносную библиотеку libngs.dll, которая расшифровывала и запускала второй этап loadcert.ini. Этот модуль отвечает за закрепление, изменения реестра, обход UAC, внедрение в процессы, развёртывание драйвера и загрузку финального компонента cert.ini для связи с C2.
Второй этап создаёт запись автозапуска goopdate и может установить службу media_updaten. Также он применяет создание процессов через RPC вместе с подменой PPID, чтобы перезапуститься с повышенными правами, после чего внедряет код в процесс synchost.exe. Контекст атак с ClickFix и другими цепочками начального доступа дополняет цепочки ClickFix и другие пути начального доступа, где показано, почему организациям важно отслеживать связанные признаки компрометации.
Что делает драйвер msagent.sys
При наличии нужных привилегий loadcert.ini извлекает сжатый LZMA драйвер, сохраняет его как msagent.sys и создаёт одноимённую службу драйвера. Файл имеет цифровую подпись сертификата Nanjing Ranyi Technology Co., Ltd., срок действия которого приходился на август 2013 — сентябрь 2014 года. Kaspersky обнаружила и другие вредоносные драйверы с тем же сертификатом, но прямой связи этих образцов с текущей активностью CoolClient не установила.
Драйвер получает настройки от пользовательского компонента CoolClient через IOCTL. В исследованном образце использовались три запроса: регистрация процесса CoolClient как доверенного, передача IPv4-адреса C2 и регистрация путей файловой системы и реестра для защиты. Конфигурация хранится в ветке \REGISTRY\MACHINE\SYSTEM\RNG и задаёт объекты, которые нужно скрывать, защищать или игнорировать.
Руткит регистрирует обработчики файловой системы, реестра, процессов, объектов и загрузки образов. Он может ограничивать права другого процесса на открытие защищённого процесса, мешая завершению и внедрению кода. Для сокрытия он удаляет процесс из списка активных процессов Windows, блокирует доступ к защищённым файлам через минифильтр, исключает ключи реестра из результатов перечисления и фильтрует адреса C2 в сетевых данных через перехват в драйвере Nsiproxy.
Что проверить защитникам
Kaspersky опубликовала хеши, пути файлов и домены C2 как индикаторы компрометации. В частности, исследователи указали хеши msagent.sys, libngs.dll, а также признаки служб msagent и media_updaten, записи goopdate и процесса synchost.exe. В проанализированном драйвере реализовано 33 обработчика IOCTL, хотя при штатном выполнении образец вызвал только три из них.
Для бизнеса практический вывод состоит в проверке конечных точек на перечисленные индикаторы, нештатные исключения Microsoft Defender, подозрительные службы драйверов и задания, запускаемые с SYSTEM. Особого внимания требуют цепочки, где PlugX появляется до CoolClient: именно такой порядок компонентов Kaspersky наблюдала в исследованной кампании.

