De bedreigingsacteur bekend als HoningMyte (ook bekend als Mustang Panda) is waargenomen dat een bijgewerkte versie van de CoolClient backdoor met een ondertekende Windows-kernelmodus-rootkit die kwaadaardige processen, bestanden, registerobjecten en command-and-control (C2) netwerkinformatie kan verbergen en beschermen.
De Russische cyberbeveiligingsleverancier Kaspersky zei dat het slachtoffers heeft geïdentificeerd in Myanmar, Mongolië, Pakistan en Rusland, inclusief bevestigde overheidsinstanties, waarbij CoolClient consequent wordt ingezet als secundaire achterdeur na een PlugX-infectie.
De kernelcomponent wordt geïmplementeerd wanneer CoolClient volledige toegang heeft tot de Service Control Manager (SCM) en het SeTcbPrivilege-recht. Als niet aan deze voorwaarden wordt voldaan, slaat de malware de implementatie van het stuurprogramma over en gaat door naar de laatste fase van de implantatie.
Kaspersky heeft ook bestandshashes, paden en C2-domeinen gepubliceerd als indicatoren van compromissen (IoC’s).
“Onze analyse bevestigt dat de onderzochte malware een nieuwe CoolClient-variant is die geassocieerd is met de HoneyMyte-bedreigingsgroep. Hoewel de algehele uitvoeringsstroom consistent blijft met eerder gedocumenteerde CoolClient-varianten, introduceert dit voorbeeld een voorheen ongedocumenteerde kernelmodusdriver die de stealth-mogelijkheden van de malware aanzienlijk uitbreidt”, aldus Kaspersky.
Volgens Kaspersky’s nieuwe analyse kan de nieuwste CoolClient-variant de driver installeren als een Windows-service en deze besturen vanuit de achterdeur in de gebruikersmodus via input/output control (IOCTL)-verzoeken.
CoolClient ondersteunt keylogging, klemborddiefstal, het verzamelen van inloggegevens, bestandsbeheer, systeemverkenning en extra functionaliteit die wordt geleverd via plug-ins.
PlugX implementeert de CoolClient-componenten
In een campagne gericht op Myanmar zei Kaspersky dat HoneyMyte PlugX gebruikte als het eerste post-compromis-implantaat om CoolClient te implementeren, waarbij Microsoft Defender-uitsluitingen werden toegevoegd voor een valse Windows Defender-installatiemap en een hernoemd sideloading-uitvoerbaar bestand.

De acteur kopieerde de malwarecomponenten naar de directory, hernoemde een legitiem Sangfor-uitvoerbaar bestand naar Defender.exe voor sideloading van DLL’s, en bracht persistentie tot stand via een geplande taak die het binaire bestand met SYSTEEM-rechten lanceerde tijdens het opstarten van het systeem.
De uitvoering begint wanneer de legitieme Sangfor-applicatie een kwaadaardige libngs.dll laadt, die de tweede fase-component loadcert.ini decodeert en uitvoert. Deze laatste zorgt voor persistentie, registerwijzigingen, omzeiling van gebruikersaccountbeheer (UAC), procesinjectie, implementatie van stuurprogramma’s en het laden van het laatste stadium cert.ini-implantaat dat verantwoordelijk is voor C2-communicatie en achterdeurfunctionaliteit.
De malware in de tweede fase maakt een AutoRun-registervermelding met de naam goopdate en kan een Windows-service met de naam media_updaten installeren. Het implementeert ook een op Remote Procedure Call (RPC) gebaseerde procescreatietechniek in combinatie met parent process ID (PPID) spoofing om zichzelf opnieuw te starten in een verhoogde context voordat het wordt geïnjecteerd in een proces met de naam synchost.exe.
Ondertekend msagent.sys-stuurprogramma voegt stealth op kernelniveau toe
Wanneer de vereiste bevoegdheden beschikbaar zijn, extraheert loadcert.ini een ingebedde, met LZMA gecomprimeerde kerneldriver, schrijft deze naar schijf als msagent.sys, en creëert en start een driverservice met de naam msagent.
Kaspersky zei dat de bestuurder digitaal is ondertekend met een certificaat uitgegeven aan Nanjing Ranyi Technology Co., Ltd. dat geldig was van augustus 2013 tot september 2014.
Het beveiligingsbedrijf zei dat het verschillende oudere kwaadaardige stuurprogramma’s had geïdentificeerd die met hetzelfde certificaat waren ondertekend en rond 2013 waren samengesteld, hoewel het geen bewijs vond dat deze voorbeelden rechtstreeks verband hielden met de CoolClient-activiteit.
Eenmaal geladen, ontvangt het stuurprogramma de configuratie van de CoolClient-gebruikersmoduscomponent via IOCTL-verzoeken. De drie verzoeken die door het geanalyseerde monster worden gebruikt tijdens de normale uitvoering zijn:
- 0x222120, dat het huidige CoolClient-proces registreert als een vertrouwd proces bij het stuurprogramma.
- 0x2221E0, die het geconfigureerde C2 IPv4-adres doorgeeft aan het stuurprogramma.
- 0x2220F0, dat bestandssysteem- en registerpaden registreert die moeten worden beschermd.
Met het eerste verzoek krijgt het geregistreerde CoolClient-proces toegang tot beveiligde bestanden, registersleutels en processen, terwijl het derde verzoek de installatiemap en het serviceregisterpad registreert, zodat deze objecten kunnen worden beschermd tegen inspectie, wijziging en verwijdering.
De rootkit laadt zijn stealth-configuratie vanuit REGISTRYMACHINESYSTEMRNG en gebruikt afzonderlijke configuratie-items voor mappen, bestanden, registersleutels en -waarden, en processen die verborgen, beschermd of genegeerd moeten worden.
Het registreert callbacks voor het laden van bestandssystemen, registers, processen, objecten en afbeeldingen die deze vermeldingen gebruiken bij het afhandelen van activiteiten op het geïnfecteerde Windows-systeem.
Voor procesbescherming kan het stuurprogramma de verleende toegangsrechten beperken wanneer een ander proces probeert een ingang voor een beveiligd proces te openen, waardoor bewerkingen zoals beëindiging en code-injectie worden voorkomen. In het geanalyseerde voorbeeld zei Kaspersky dat het beveiligde proces CoolClient-code bevatte die in synchost.exe was geïnjecteerd.
Het stuurprogramma implementeert ook het verbergen van processen door vermeldingen uit de Windows-lijst met actieve processen te ontkoppelen, gebruikt een minifilter voor het bestandssysteem om de toegang tot beveiligde bestanden en mappen te weigeren, en registreert een register-callback die beschermde sleutels en waarden uit de opsommingsresultaten verwijdert en pogingen blokkeert om deze te wijzigen of te verwijderen.
Een aparte hook geïnstalleerd in het Windows Nsiproxy-stuurprogramma filtert geconfigureerde C2 IPv4-adressen van netwerkinformatie die terugkeert naar de gebruikersmodus.
Kaspersky ontdekte dat msagent.sys 33 IOCTL-handlers implementeert, waaronder functionaliteit voor het verbergen van processen en kernelmodules, het manipuleren van registerwaarden en interactie met callbacks van kernelmeldingen.
De onderzoekers zeiden dat het geanalyseerde CoolClient-monster tijdens de normale uitvoering alleen de drie hierboven genoemde IOCTL’s aanriep, terwijl de overige handlers niet in gebruik werden waargenomen.
Onder de door Kaspersky gedeelde indicatoren bevinden zich de volgende hashes:
- 2d7c8780e97409770a9d4f31c66c9d63 – msagent.sys
- 9460E150E1981D5C165043520c5c12fe – msagent.sys
- 9717f005c5fb98e08d2ad983d88f94ee – libngs.dll
- F518D8E5FE70D9090F6280C68A95998F – libngs.dll
De ontwikkeling komt ruim zes maanden nadat Kaspersky bekendmaakte dat een nieuwere CoolClient-variant die werd gebruikt in een campagne gericht op Pakistan en Myanmar een voorheen onzichtbare rootkit liet vallen en uitvoerde, zoals The Hacker News in januari 2026 meldde.
Kaspersky had in december 2025 afzonderlijk een andere HoneyMyte-rootkit in de kernelmodus gedocumenteerd die werd gebruikt om de ToneShell-achterdeur te laden. Het bedrijf zei dat het algehele ontwerp van de nieuwe CoolClient-driver vergelijkbaar is met de verbeteringen in de kernelmodus van ToneShell, terwijl de CoolClient-component speciale IOCTL-handlers biedt voor directe communicatie met de achterdeur van de gebruikersmodus.