El actor de amenazas conocido como HoneyMyte (también llamado Mustang Panda) ha sido observado implementando una versión actualizada del backdoor CoolClient con un rootkit firmado de modo kernel de Windows que puede ocultar y proteger procesos maliciosos, archivos, objetos de registro e información de red de comando y control (C2).

La firma de seguridad rusa Kaspersky informó que identificó víctimas en Myanmar, Mongolia, Pakistán y Rusia, incluidos organismos gubernamentales confirmados, y que CoolClient se implementa de manera consistente como un backdoor secundario después de una infección por PlugX.

El componente de kernel se implementa cuando CoolClient tiene acceso total al Administrador de Control de Servicios (SCM) y al privilegio SeTcbPrivilege. Si esas condiciones no se cumplen, el malware omite la implementación del controlador y procede al implante de última etapa.

Kaspersky también ha publicado hashes de archivos, rutas y dominios C2 como indicadores de compromiso (IoC).

Nuestro análisis confirma que el malware investigado es una nueva variante de CoolClient asociada con el grupo de amenazas HoneyMyte. Si bien el flujo de ejecución general sigue siendo consistente con las variantes de CoolClient documentadas anteriormente, esta muestra introduce un controlador de modo kernel previamente no documentado que expande significativamente las capacidades de sigilo del malware.

Según el nuevo análisis de Kaspersky, la variante más reciente de CoolClient puede instalar el controlador como un servicio de Windows y controlarlo desde el backdoor en modo usuario a través de solicitudes de E/S (IOCTL).

CoolClient admite captura de teclas, robo de portapapeles, recolección de credenciales, gestión de archivos, reconocimiento del sistema y funcionalidad adicional entregada a través de complementos.

PlugX Despliega los Componentes de CoolClient

En una campaña dirigida a Myanmar, Kaspersky dijo que HoneyMyte utilizó PlugX como implante inicial posterior al compromiso para desplegar CoolClient, agregando exclusiones de Microsoft Defender para un directorio falso de instalación de Windows Defender y un ejecutable renombrado de sideloading.

El actor copió los componentes del malware en el directorio, renombró un ejecutable legítimo de Sangfor a defender.exe para sideloading de DLL y estableció persistencia a través de una tarea programada que ejecutaba el binario con privilegios de SYSTEM durante el arranque del sistema.

La ejecución comienza cuando la aplicación legítima de Sangfor carga una libngs.dll maliciosa, que descifra y ejecuta el componente de segunda etapa loadcert.ini. Este maneja la persistencia, modificaciones de registro, evasión del Control de Cuentas de Usuario (UAC), inyección de procesos, implementación de controladores y carga del implante de última etapa cert.ini, responsable de las comunicaciones C2 y la funcionalidad de backdoor.

El malware de segunda etapa crea una entrada de registro AutoRun llamada goopdate y puede instalar un servicio de Windows llamado media_updaten. También implementa una técnica de creación de procesos basada en llamadas a procedimiento remoto (RPC) combinada con suplantación de ID de proceso padre (PPID) para relanzarse en un contexto elevado antes de inyectarse en un proceso llamado synchost.exe.

Controlador Firmado msagent.sys Añade Sigilo a Nivel de Kernel

Cuando se dispone de los privilegios necesarios, loadcert.ini extrae un controlador de kernel comprimido con LZMA, lo escribe en el disco como msagent.sys y crea e inicia un servicio de controlador llamado msagent.

Kaspersky dijo que el controlador está firmado digitalmente con un certificado emitido a Nanjing Ranyi Technology Co., Ltd., válido desde agosto de 2013 hasta septiembre de 2014.

La compañía de seguridad indicó que identificó varios controladores maliciosos más antiguos firmados con el mismo certificado y compilados alrededor de 2013, aunque no encontró evidencia que conectara directamente esas muestras con la actividad de CoolClient.

Una vez cargado, el controlador recibe configuración del componente de modo usuario de CoolClient a través de solicitudes IOCTL. Las tres solicitudes utilizadas por la muestra analizada durante la ejecución normal son:

  • 0x222120, que registra el proceso actual de CoolClient como un proceso confiable con el controlador.
  • 0x2221E0, que pasa la dirección IPv4 C2 configurada al controlador.
  • 0x2220F0, que registra rutas de sistema de archivos y registro que deben protegerse.

La primera solicitud permite que el proceso CoolClient registrado acceda a archivos protegidos, claves de registro y procesos, mientras que la tercera registra su directorio de instalación y la ruta de registro del servicio para que esos objetos puedan ser protegidos contra inspección, modificación y eliminación.

El rootkit carga su configuración de sigilo desde \REGISTRY\MACHINE\SYSTEM\RNG y utiliza entradas de configuración separadas para directorios, archivos, claves y valores de registro, y procesos que deben ocultarse, protegerse o ignorarse.

Registra callbacks de sistema de archivos, registro, procesos, objetos y carga de imágenes que utilizan estas entradas al manejar la actividad en el sistema Windows infectado.

Para la protección de procesos, el controlador puede reducir los derechos de acceso otorgados cuando otro proceso intenta abrir un handle a un proceso protegido, evitando operaciones como terminación e inyección de código. En la muestra analizada, Kaspersky dijo que el proceso protegido contenía código de CoolClient inyectado en synchost.exe.

El controlador también implementa ocultamiento de procesos al desvincular entradas de la lista de procesos activos de Windows, utiliza un minifiltro de sistema de archivos para denegar acceso a archivos y directorios protegidos, y registra un callback de registro que elimina claves y valores protegidos de los resultados de enumeración y bloquea intentos de modificación o eliminación.

Un hook separado instalado en el controlador Nsiproxy de Windows filtra las direcciones IPv4 C2 configuradas de la información de red devuelta al modo usuario.

Kaspersky descubrió que msagent.sys implementa 33 manejadores IOCTL, incluyendo funcionalidad para ocultar procesos y módulos de kernel, manipular valores de registro e interactuar con callbacks de notificación del kernel.

Los investigadores dijeron que la muestra de CoolClient analizada invocó solo los tres IOCTL mencionados anteriormente durante la ejecución normal, y que los manejadores restantes no se observaron en uso.

Entre los indicadores compartidos por Kaspersky se encuentran los siguientes hashes:

  • 2d7c8780e97409770a9d4f31c66c9d63 - msagent.sys
  • 9460E150E1981D5C165043520c5c12fe - msagent.sys
  • 9717f005c5fb98e08d2ad983d88f94ee - libngs.dll
  • F518D8E5FE70D9090F6280C68A95998F - libngs.dll

Este desarrollo ocurre más de seis meses después de que Kaspersky revelara que una variante más nueva de CoolClient utilizada en una campaña dirigida a Pakistán y Myanmar dejaba caer y ejecutaba un rootkit previamente desconocido, como informó The Hacker News en enero de 2026.

Kaspersky también había documentado por separado un rootkit de modo kernel de HoneyMyte en diciembre de 2025 que se usaba para cargar el backdoor ToneShell. La compañía dijo que el diseño general del nuevo controlador de CoolClient es comparable a las mejoras de modo kernel vistas con ToneShell, mientras que el componente de CoolClient expone manejadores IOCTL dedicados para comunicación directa con el backdoor de modo usuario.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity