Radar AI Avatar Transparent

קבוצת הריגול Mustang Panda משדרגת דלת אחורית ברוטקיט חתום ברמת הליבה

חוקרי Kaspersky חשפו כי קבוצת הריגול הסינית Mustang Panda (המכונה גם HoneyMyte) שדרגה את הדלת האחורית CoolClient שלה בדרייבר רוטקיט ברמת הליבה של Windows, שתפקידו להסתיר את הפעילות הזדונית מכלי אבטחה רגילים. מדובר בהמשך מגמה של קבוצות ריגול סיניות שמשקיעות ביכולות הסוואה עמוקות ברמת מערכת ההפעלה, לא רק ברמת התהליך — טכניקה שמקשה משמעותית על גילוי בכלי EDR סטנדרטיים.

הפרטים

לפי הדוח, שאותר בקמפיינים נגד גופי ממשל במיאנמר, מונגוליה, פקיסטן ורוסיה, שרשרת התקיפה נפתחת בדלת אחורית מוכרת בשם PlugX המשמשת להשתלטות ראשונית, ולאחריה מותקנת CoolClient ככלי הביסוס העיקרי. הגרסה החדשה שאותרה כוללת דרייבר בשם msagent.sys החתום בתעודה ישנה של חברה סינית בשם Nanjing Ranyi Technology Co. שתוקפה פג עוד ב-2014 — שיטה מוכרת לעקיפת מנגנון אכיפת החתימות של דרייברים ב-Windows. הדרייבר מממש כשלושים פקודות IOCTL המאפשרות להסתיר תהליכים, קבצים וערכי רישום, ולסנן תעבורת רשת כדי להצניע את התקשורת עם שרתי השליטה.

לפי Kaspersky, מדובר בהמשך ישיר למגמה שתועדה כבר בעבר אצל קבוצות הקשורות ל-Mustang Panda, שהשתמשו בעבר בדרייברי רוטקיט חתומים דומים לצד דלתות אחוריות אחרות כמו TONESHELL. הדבר מצביע על השקעה מתמשכת בפיתוח כלי הסוואה ברמת הליבה, ולא על מקרה בודד.

נקודות לשים לב

  • היעדים המתועדים הם גופי ממשל וארגונים ציבוריים באסיה (מיאנמר, מונגוליה, פקיסטן) וברוסיה — אין עדות לכך שהקמפיין מכוון כרגע לארגונים בישראל או במערב.
  • אם אתם מנטרים דרייברים חתומים בסביבת Windows, שימו לב לקבצים בשם msagent.sys או לדרייברים לא מוכרים הנטענים כשירות ומגובים בתעודת חתימה ישנה או פגת תוקף.
  • מכיוון שהרוטקיט פועל ברמת הליבה ומסתיר תהליכים וקבצים מכלים סטנדרטיים, גילוי דורש טלמטריית קרנל ייעודית או כלי אנטי-רוטקיט, לא רק סריקת AV/EDR רגילה.
  • נוכחות של PlugX ברשת היא סימן אזהרה מוקדם — הקבוצה משתמשת בו כשלב חדירה ראשוני לפני התקנת הדלת האחורית העיקרית.
  • זהו קמפיין ריגול ממוקד יעדים ממשלתיים, לא מתקפה רחבת היקף — אין להסיק ממנו שינוי בסיכון הכללי לארגונים מסחריים.

מקורות: The Hacker News — Mustang Panda Adds Signed Windows Rootkit to CoolClient Backdoor · Securelist (Kaspersky) — HoneyMyte CoolClient driver rootkit

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.