登录

卡巴斯基披露CoolClient后门变种:更隐蔽监视Win 10/Win 11设备活动


2026年08月15日 10:06

IT之家 8 月 15 日消息,卡巴斯基昨日(8 月 14 日)发布博文,报道称黑客组织 HoneyMyte(又名 Mustang Panda)升级 CoolClient 后门, 加入了内核级 Windows Rootkit,增强恶意组件的隐藏和自我保护能力。

IT之家注:CoolClient 后门主要支持键盘记录、剪贴板窃取、凭据收集、文件管理、系统侦察和插件扩展等,于 2022 年被首次披露。

卡巴斯基在 2025 年曾发现其新增剪贴板窃取和 HTTP 流量拦截能力。 最新样本可以把签名内核驱动注册为 Windows 服务,并通过 IOCTL 请求与驱动通信,隐藏 CoolClient 进程,保护相关文件和注册表项,阻止安全工具检查、修改或删除这些对象。

在针对缅甸目标的活动中,HoneyMyte 先使用 PlugX(PlugX 后门)作为入侵后的初始植入体,再投放 CoolClient。

主题:卡巴斯基