🔍 Contexte
Article de recherche publié le 14 août 2026 par l’équipe GReAT de Kaspersky (Fareed Radzi), analysant une évolution majeure du backdoor CoolClient attribué au groupe APT HoneyMyte (alias Mustang Panda). L’article couvre des intrusions observées fin 2025 et en 2026.
🎯 Acteur et ciblage
HoneyMyte est un groupe d’espionnage cyber ciblant des organisations en Asie et en Russie. Les dernières campagnes documentées visent le Pakistan, la Mongolie et le Myanmar. Dans la campagne Myanmar, PlugX a été utilisé comme implant initial avant le déploiement de CoolClient.
🛠️ Chaîne d’exécution CoolClient
La nouvelle variante suit une chaîne multi-étages :
- defender.exe (Sang.exe renommé) : exécutable Sangfor légitime abusé pour le DLL sideloading
- libngs.dll : loader de premier niveau, déchiffre le second stage via XOR (clé dérivée de
0xA4) - loadcert.ini : DLL de second niveau gérant la persistance, l’injection de processus, le déploiement du driver et le bypass UAC
- cert.ini : implant final gérant la communication C2 et les fonctions backdoor
- time.ini : fichier de configuration chiffré
- msagent.sys : driver kernel-mode signé avec capacités rootkit
🔑 Techniques notables
- DLL sideloading via un exécutable Sangfor légitime renommé
defender.exe - Exclusions Microsoft Defender ajoutées via WMIC avant déploiement
- Persistance via tâche planifiée (
\Microsoft\Windows\Windows Defender Advanced Threat Protection Service) et clé AutoRun (HKCU\Software\Microsoft\Windows\CurrentVersion\Run, valeurgoopdate), et service Windows (media_updaten) - Injection de processus dans
synchost.exe(remplacement dewrite.exedans les variantes précédentes) - Bypass UAC via technique RPC avec PPID spoofing (similaire à Google Project Zero), impliquant
computerdefaults.exeetwinver.exe - Vérification anti-AV : détection des processus 360 Total Security (
360sd.exe,zhudongfangyu.exe,360desktopservice64.exe)
🧬 Driver kernel-mode msagent.sys
Le driver est extrait compressé (LZMA) depuis loadcert.ini, écrit sur disque comme msagent.sys, puis chargé comme service Windows nommé msagent. Il expose un device \\.\ msagent et communique via IOCTL :
| IOCTL | Fonction |
|---|---|
| 0x222120 | Enregistrement du processus CoolClient comme trusted |
| 0x2221E0 | Transmission de l’adresse IPv4 C2 |
| 0x2220F0 | Enregistrement des chemins fichiers/registre à protéger/cacher |
Le driver implémente : masquage de processus, protection de fichiers et clés de registre, callbacks sur processus/objets/chargement d’images, MiniFilter filesystem, callback registre, énumération et masquage de modules kernel, et hooking de Nsiproxy pour filtrage réseau.
📌 Type d’article
Analyse technique approfondie publiée par un laboratoire de recherche CTI, visant à documenter l’évolution d’une famille de malware APT et à fournir des IOCs exploitables.
🧠 TTPs et IOCs détectés
Acteurs de menace
TTP
- T1574.002 — Hijack Execution Flow: DLL Side-Loading (Defense Evasion)
- T1055 — Process Injection (Defense Evasion)
- T1543.003 — Create or Modify System Process: Windows Service (Persistence)
- T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
- T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder (Persistence)
- T1548.002 — Abuse Elevation Control Mechanism: Bypass User Account Control (Privilege Escalation)
- T1134.004 — Access Token Manipulation: Parent PID Spoofing (Defense Evasion)
- T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1014 — Rootkit (Defense Evasion)
- T1027.002 — Obfuscated Files or Information: Software Packing (Defense Evasion)
- T1112 — Modify Registry (Defense Evasion)
- T1056.001 — Input Capture: Keylogging (Collection)
- T1115 — Clipboard Data (Collection)
- T1005 — Data from Local System (Collection)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
IOC
- Fichiers :
libngs.dll - Fichiers :
loadcert.ini - Fichiers :
cert.ini - Fichiers :
time.ini - Fichiers :
msagent.sys - Fichiers :
defender.exe - Fichiers :
Sang.exe - Chemins :
$programfiles\Microsoft\Windows Defender\defender.exe - Chemins :
C:\Program Files\Microsoft\Windows Defender\msagent.sys
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 16 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- CoolClient (backdoor)
- PlugX (rat)
- msagent.sys (other)
- ToneShell (backdoor)
🟢 Indice de vérification factuelle : 75/100 (haute)
- ✅ securelist.com — source reconnue (liste interne) (20pts)
- ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
- ✅ 9 IOCs (IPs/domaines/CVEs) (10pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 15 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : HoneyMyte (5pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://securelist.com/honeymyte-coolclient-driver-rootkit/121028/?kaspr=sv8c