🗓️ Contexte
Source : Cryptika (relayant Cyber Security News / Securelist), publié le 17 août 2026. Les chercheurs de Securelist ont identifié cette nouvelle variante lors d’investigations menées fin 2025 et en 2026.
🎯 Acteur et cibles
Le groupe HoneyMyte (acteur de cyberespionnage) a mis à jour son implant CoolClient avec un composant rootkit en mode noyau. Les organisations ciblées se situent au Pakistan, en Mongolie, au Myanmar et en Russie, incluant des entités gouvernementales.
🔗 Chaîne d’infection
- Établissement d’un premier accès via PlugX, utilisé comme point d’entrée initial
- Création d’un faux dossier Windows Defender avec exclusions configurées
- DLL sideloading : une application légitime Sangfor renommée en
defender.execharge la DLL malveillantelibngs.dll - Injection de code dans un processus nommé
synchost.exe(orthographe inhabituelle imitant un processus Windows légitime) - Déchiffrement et écriture du driver
msagent.sysinstallé comme service Windows - Persistance via tâche planifiée (privilèges SYSTEM au démarrage), entrée AutoRun et/ou service
media_updaten
🛡️ Capacités du rootkit (msagent.sys)
- Dissimulation de processus : désenregistrement de la liste des processus actifs Windows
- Dissimulation de fichiers et dossiers : filtre système de fichiers bloquant l’accès lors des énumérations
- Dissimulation de clés de registre : callback supprimant les entrées protégées des résultats d’énumération
- Masquage du trafic C2 : hook sur le driver Nsiproxy supprimant les adresses IP C2 des données réseau retournées aux outils en mode utilisateur
- Protection du processus CoolClient : réduction des droits accordés aux autres processus tentant d’ouvrir, terminer ou injecter du code dans le backdoor
- Détection de la présence de 360 Total Security
- Le certificat de signature du driver est émis à Nanjing Ranyi Technology Co., Ltd. et était expiré au moment de la campagne
📋 Indicateurs notables
- Driver :
msagent.sys - DLL malveillante :
libngs.dll - Faux répertoire :
C:\Program Files\microsoft\windows defender - Domaines C2 multiples (voir IoCs)
📰 Nature de l’article
Il s’agit d’une analyse technique basée sur un rapport Securelist, visant à documenter les capacités avancées d’évasion du backdoor CoolClient et à fournir des indicateurs de compromission exploitables pour les équipes SOC et CTI.
🧠 TTPs et IOCs détectés
Acteurs de menace
TTP
- T1574.002 — Hijack Execution Flow: DLL Side-Loading (Defense Evasion)
- T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder (Persistence)
- T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
- T1543.003 — Create or Modify System Process: Windows Service (Persistence)
- T1055 — Process Injection (Defense Evasion)
- T1014 — Rootkit (Defense Evasion)
- T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
- T1036.005 — Masquerading: Match Legitimate Name or Location (Defense Evasion)
- T1112 — Modify Registry (Defense Evasion)
- T1083 — File and Directory Discovery (Discovery)
- T1057 — Process Discovery (Discovery)
- T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
- T1564.001 — Hide Artifacts: Hidden Files and Directories (Defense Evasion)
- T1091 — Replication Through Removable Media (Lateral Movement)
IOC
- Domaines :
cloudtroe.giize.com— VT · URLhaus · ThreatFox - Domaines :
employers.theworkpc.com— VT · URLhaus · ThreatFox - Domaines :
freeread.casacam.net— VT · URLhaus · ThreatFox - Domaines :
us.lenovoappstore.com— VT · URLhaus · ThreatFox - Domaines :
sundanish.freeddns.org— VT · URLhaus · ThreatFox - Domaines :
torinarlabs.webredirect.org— VT · URLhaus · ThreatFox - Domaines :
news.dursamjbataar.org— VT · URLhaus · ThreatFox - Domaines :
video.dursamjbataar.org— VT · URLhaus · ThreatFox - Domaines :
black-popular.com— VT · URLhaus · ThreatFox - Domaines :
whatismybestthing.com— VT · URLhaus · ThreatFox - SHA256 :
EEF518D8E5FE70D9090F6280C68A95998FEB79558B037669792652A816E2C669DE— VT · MalwareBazaar - SHA1 :
2d7c8780e97409770a9d4f31c66c9d639460E150— VT · MalwareBazaar - Fichiers :
msagent.sys - Fichiers :
libngs.dll - Fichiers :
ctxmui.dll - Fichiers :
defender.exe - Chemins :
C:\Program Files\microsoft\windows defender - Chemins :
C:\Program Files\windows media player\mediares - Chemins :
C:\ProgramData\symantec\dir - Chemins :
C:\ProgramData\virtualstore - Chemins :
C:\Windows\identitycrl\production - Chemins :
C:\Windows\serviceprofiles\networkservice - Chemins :
C:\Program Files\common files\microsoft shared\office14 - Chemins :
C:\programdata\msdn
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 18 août 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- CoolClient (backdoor)
- PlugX (rat)
- msagent.sys (other)
🟢 Indice de vérification factuelle : 95/100 (haute)
- ✅ cryptika.com — source reconnue (Rösti community) (20pts)
- ✅ 7824 chars — texte complet (fulltext extrait) (15pts)
- ✅ 24 IOCs dont des hashes (15pts)
- ✅ 3/4 IOCs confirmés (MalwareBazaar, ThreatFox, URLhaus, VirusTotal) (15pts)
- ✅ 14 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ✅ acteur(s) identifié(s) : HoneyMyte (5pts)
- ⬜ pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
cloudtroe.giize.com(domain) → VT (9/91 détections)employers.theworkpc.com(domain) → VT (13/91 détections)freeread.casacam.net(domain) → VT (9/91 détections)
🔗 Source originale : https://www.cryptika.com/honeymyte-coolclient-backdoor-uses-signed-kernel-rootkit-to-hide-processes-files-and-c2-traffic/