🗓️ Contexte

Source : Cryptika (relayant Cyber Security News / Securelist), publié le 17 août 2026. Les chercheurs de Securelist ont identifié cette nouvelle variante lors d’investigations menées fin 2025 et en 2026.

🎯 Acteur et cibles

Le groupe HoneyMyte (acteur de cyberespionnage) a mis à jour son implant CoolClient avec un composant rootkit en mode noyau. Les organisations ciblées se situent au Pakistan, en Mongolie, au Myanmar et en Russie, incluant des entités gouvernementales.

🔗 Chaîne d’infection

  • Établissement d’un premier accès via PlugX, utilisé comme point d’entrée initial
  • Création d’un faux dossier Windows Defender avec exclusions configurées
  • DLL sideloading : une application légitime Sangfor renommée en defender.exe charge la DLL malveillante libngs.dll
  • Injection de code dans un processus nommé synchost.exe (orthographe inhabituelle imitant un processus Windows légitime)
  • Déchiffrement et écriture du driver msagent.sys installé comme service Windows
  • Persistance via tâche planifiée (privilèges SYSTEM au démarrage), entrée AutoRun et/ou service media_updaten

🛡️ Capacités du rootkit (msagent.sys)

  • Dissimulation de processus : désenregistrement de la liste des processus actifs Windows
  • Dissimulation de fichiers et dossiers : filtre système de fichiers bloquant l’accès lors des énumérations
  • Dissimulation de clés de registre : callback supprimant les entrées protégées des résultats d’énumération
  • Masquage du trafic C2 : hook sur le driver Nsiproxy supprimant les adresses IP C2 des données réseau retournées aux outils en mode utilisateur
  • Protection du processus CoolClient : réduction des droits accordés aux autres processus tentant d’ouvrir, terminer ou injecter du code dans le backdoor
  • Détection de la présence de 360 Total Security
  • Le certificat de signature du driver est émis à Nanjing Ranyi Technology Co., Ltd. et était expiré au moment de la campagne

📋 Indicateurs notables

  • Driver : msagent.sys
  • DLL malveillante : libngs.dll
  • Faux répertoire : C:\Program Files\microsoft\windows defender
  • Domaines C2 multiples (voir IoCs)

📰 Nature de l’article

Il s’agit d’une analyse technique basée sur un rapport Securelist, visant à documenter les capacités avancées d’évasion du backdoor CoolClient et à fournir des indicateurs de compromission exploitables pour les équipes SOC et CTI.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1574.002 — Hijack Execution Flow: DLL Side-Loading (Defense Evasion)
  • T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder (Persistence)
  • T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
  • T1543.003 — Create or Modify System Process: Windows Service (Persistence)
  • T1055 — Process Injection (Defense Evasion)
  • T1014 — Rootkit (Defense Evasion)
  • T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
  • T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
  • T1112 — Modify Registry (Defense Evasion)
  • T1083 — File and Directory Discovery (Discovery)
  • T1057 — Process Discovery (Discovery)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1564.001 — Hide Artifacts: Hidden Files and Directories (Defense Evasion)
  • T1091 — Replication Through Removable Media (Lateral Movement)

IOC

  • Domaines : cloudtroe.giize.comVT · URLhaus · ThreatFox
  • Domaines : employers.theworkpc.comVT · URLhaus · ThreatFox
  • Domaines : freeread.casacam.netVT · URLhaus · ThreatFox
  • Domaines : us.lenovoappstore.comVT · URLhaus · ThreatFox
  • Domaines : sundanish.freeddns.orgVT · URLhaus · ThreatFox
  • Domaines : torinarlabs.webredirect.orgVT · URLhaus · ThreatFox
  • Domaines : news.dursamjbataar.orgVT · URLhaus · ThreatFox
  • Domaines : video.dursamjbataar.orgVT · URLhaus · ThreatFox
  • Domaines : black-popular.comVT · URLhaus · ThreatFox
  • Domaines : whatismybestthing.comVT · URLhaus · ThreatFox
  • SHA256 : EEF518D8E5FE70D9090F6280C68A95998FEB79558B037669792652A816E2C669DEVT · MalwareBazaar
  • SHA1 : 2d7c8780e97409770a9d4f31c66c9d639460E150VT · MalwareBazaar
  • Fichiers : msagent.sys
  • Fichiers : libngs.dll
  • Fichiers : ctxmui.dll
  • Fichiers : defender.exe
  • Chemins : C:\Program Files\microsoft\windows defender
  • Chemins : C:\Program Files\windows media player\mediares
  • Chemins : C:\ProgramData\symantec\dir
  • Chemins : C:\ProgramData\virtualstore
  • Chemins : C:\Windows\identitycrl\production
  • Chemins : C:\Windows\serviceprofiles\networkservice
  • Chemins : C:\Program Files\common files\microsoft shared\office14
  • Chemins : C:\programdata\msdn

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 18 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • CoolClient (backdoor)
  • PlugX (rat)
  • msagent.sys (other)

🟢 Indice de vérification factuelle : 95/100 (haute)

  • ✅ cryptika.com — source reconnue (Rösti community) (20pts)
  • ✅ 7824 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 24 IOCs dont des hashes (15pts)
  • ✅ 3/4 IOCs confirmés (MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
  • ✅ 14 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : HoneyMyte (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • cloudtroe.giize.com (domain) → VT (9/91 détections)
  • employers.theworkpc.com (domain) → VT (13/91 détections)
  • freeread.casacam.net (domain) → VT (9/91 détections)

🔗 Source originale : https://www.cryptika.com/honeymyte-coolclient-backdoor-uses-signed-kernel-rootkit-to-hide-processes-files-and-c2-traffic/