LONDON (IT BOLTWISE) – Die Akteursgruppe HoneyMyte (in Sicherheitskreisen auch als Mustang Panda geführt) hat ihre CoolClient-Backdoor offenbar um ein Windows-Kernel-Rootkit erweitert. Laut aktuellen Analysen nutzen die Angreifer dabei einen signierten Kernel-Treiber, um Sicherheitsmechanismen moderner Windows-Systeme gezielt zu umgehen. Das Rootkit soll Prozesse, Dateien und Registry-Einträge tief im Betriebssystem verbergen und so sowohl Erkennung als auch Forensik deutlich erschweren. Zusätzlich wird die Installation als Windows-Dienst automatisiert, wodurch die Persistenz nach Neustarts einfacher wird.

Mit der offenbar neuen Kernel-Komponente verschiebt HoneyMyte den Schwerpunkt seiner CoolClient-Infrastruktur von „klassischer“ Backdoor-Funktionalität hin zu einer deutlich tieferen Systemintegration. In Sicherheitsanalysen wird die Akteursgruppe unter dem Namen Mustang Panda geführt; technisch ist entscheidend, dass nicht nur Module im Userland nachgeladen werden, sondern dass ein Rootkit direkt bis in die Kernel-Ebene vordringt. Genau dieser Schritt erhöht die Angriffsoberfläche zwar nicht zwangsläufig in der Breite, aber er senkt die Wahrscheinlichkeit, mit standardisierten Kontrollmechanismen rechtzeitig alarmiert zu werden. Für IT-Teams heißt das: Der Defender-Blick darf sich nicht mehr ausschließlich auf Prozesse und Dateien im Dateisystem beschränken, sondern muss Kernel-Signale und Treiberverhalten enger mit einbinden.
Im Zentrum der Erweiterung steht ein signierter Windows-Kernel-Treiber, der als Rootkit fungiert. Der relevante Effekt dahinter ist nicht die bloße Tarnung durch „irgendeinen Treiber“, sondern die Nutzung einer gültigen Signatur, die die Hürde für Kernel-Zugriffe reduziert. Moderne Windows-Sicherheitsmechanismen lassen typischerweise nur verifizierten Treibern den Zugriff auf zentrale Kernel-Funktionen zu; mit einer plausibel signierten Komponente kann Schadcode genau diese Schutzkante umgehen. Die Kommunikation zwischen CoolClient und dem Rootkit soll über IOCTL-Schnittstellen (Input/Output Control) laufen. Damit entsteht eine Art kontrollierter Befehlskanal: Die Backdoor bleibt für Steuerlogik zuständig, während der Treiber die unmittelbaren Eingriffe im Betriebssystem orchestriert.
Aus Sicht der Verteidigung ist die Funktionsbeschreibung besonders kritisch: Das Rootkit soll spezifische Prozesse, Dateien und Registry-Einträge vor Betriebssystem und installierter Sicherheitssoftware verstecken. Das ist mehr als „Ablenkung“ durch unauffällige Namen. Wenn Sichtbarkeit über mehrere Ebenen hinweg unterdrückt wird, geraten nicht nur Echtzeit-Erkennungssysteme aus dem Tritt, sondern auch die klassische forensische Auswertung nach dem Incident. Ein Forensik-Workflow, der etwa erwartete Artefakte aus dem Registry-Baum oder aus Prozesslisten zieht, erhält dann möglicherweise ein „bereinigtes“ Bild. Genau deshalb lohnt sich die Frage, wie stark ein Betriebssystems- und EDR-Stack in der Praxis auf interne Sichtquellen angewiesen ist; wo nur ein einzelner Integrationspfad dominiert, wird die Tarnung durch den Kernel besonders wirkungsvoll.
Für die weitere Eskalation nennt die Analyse eine mehrstufige Infektionskette. Als Einstiegsszenario setzen die Akteure weiterhin auf PlugX-Malware. Danach kommt eine DLL-Sideloading-Technik ins Spiel, bei der Komponenten von Sangfor als Grundlage genutzt werden sollen, um bösartigen Code auszuführen. Technisch bedeutet das: Statt eine einzelne Schadbibliothek „offen“ zu laden, wird versucht, eine Ladebeziehung zu missbrauchen, die in komplexen Unternehmensumgebungen legitimer erscheinen kann. Ergänzend wird beschrieben, dass Techniken eingesetzt werden, um die Benutzerkontensteuerung (User Account Control, UAC) zu umgehen. Für Unternehmen ist diese Kombination vor allem deshalb schwer greifbar, weil sie verschiedene Schwachstellenklassen adressiert: erst den initialen Zugriff, dann die Ausführungskette über Bibliotheken, und anschließend die Privilegieneskalation.
Auch die Persistenzlogik zielt auf Nachhaltigkeit: In der beschriebenen Vorgehensweise sollen Prozesse per Remote Procedure Calls (RPC) erstellt werden, um das Rootkit tief im System zu implementieren, sodass die Kontrolle nach Neustarts oder oberflächlichen Systemprüfungen bestehen bleibt. Parallel wird betont, dass die neueste CoolClient-Variante den signierten Kernel-Treiber automatisiert als Windows-Dienst installieren kann. Das wirkt wie eine Abkürzung im „Deployment“: Ein Operator muss nicht bei jedem Zielsystem manuell eingreifen, und der Treiber landet in einem Einrichtungsmodus, der in vielen Umgebungen ohnehin regelmäßig überwacht wird. Genau hier liegt aber auch ein Hoffnungsschimmer für Verteidiger: Wenn ein ungewöhnlicher Dienstname oder ein untypischer Treiber-Installationspfad auffällt, kann man diese Signale trotz Tarnung nutzen, sofern Monitoring nicht ausschließlich von den vom Rootkit beeinflussten Sichtbarkeitswegen abhängt.
Die Zielrichtung wird in der Analyse als geografisch und sektorbezogen beschrieben, mit Fokus auf Regierungen in Asien. Genannt werden Pakistan, die Mongolei und Myanmar. Daneben sollen auch staatliche Ziele in Russland betroffen gewesen sein. Das Muster passt zu dem, was man bei langlaufenden Kampagnen häufig sieht: „Stealth über Jahre“ ist weniger ein einzelnes Exploit-Thema als ein ganzes Bündel aus Starttechnik, Persistenz und der Fähigkeit, die eigene Präsenz zu verschleiern. Wenn Kernel-Rootkits dafür eingesetzt werden, wird außerdem deutlich, dass die Gruppe ihre Infiltration kritischer Netzwerke und Infrastrukturen intensivieren will. Für Sicherheitsverantwortliche ergibt sich daraus eine klare Konsequenz: Priorität sollten nicht nur Updates und Patch-Strategien haben, sondern auch die gezielte Prüfung auf Anomalien im Kernel-Bereich und auf ungewöhliche Treiberaktivitäten.
Entscheidend ist dabei, wie Unternehmen ihre Schutzarchitektur ausrichten. Signierte Kernel-Treiber sind nur ein Teil des Problems; die eigentliche Herausforderung entsteht dadurch, dass viele Kontrollsysteme auf standardisierte Betriebssystem-Sichtquellen setzen. Wenn diese durch Rootkit-Funktionalität manipuliert werden können, müssen zusätzliche Datenpfade aufgebaut werden, etwa durch strengere Verknüpfung von Hardware-/OS-Level-Events, durch Konsistenzprüfungen zwischen verschiedenen Telemetriequellen und durch die Bewertung der Treiberlandschaft über den gesamten Lebenszyklus hinweg. Daneben bleibt die Angriffsvorbereitung relevant: Die beschriebenen Schritte rund um PlugX, DLL-Sideloading und UAC-Umgehung sind typische Bausteine für „multi-stage“ Intrusionen, bei denen jedes Glied einzelne Erkennungskontrollen braucht. Und schließlich sollte man die Incident-Reaktion für Fälle dieser Tiefe durchspielen: Wenn Forensik-Artefakte potenziell „fehlgeleitet“ werden, muss das Verfahren von Anfang an mehrere Evidenzspuren berücksichtigen.
Im Ergebnis steht damit weniger eine abstrakte „neue Bedrohung“, sondern ein konkretes Update im Angriffsbaukasten: CoolClient erhält eine Kernel-Ansicht, die Tarnung früh im System verankert, Persistenz automatisiert und die Erkennungskette über sichtbarkeitsbasierte Mechanismen hinweg unterlaufen kann. Für die Praxis bedeutet das: Die Verteidigung muss enger mit Betriebssysteminternen Signalen arbeiten, Treiberinstallationen und -verhalten konsequenter korrelieren und die multi-stufige Infektionslogik vom Einstieg bis zur Ausführung in den Monitoring-Regeln abbilden. Wer diese Lücke nicht schließt, riskiert, dass selbst gut gemeinte Kontrollen nur die Oberfläche sehen, während der eigentliche Schaden im Kernel verborgen bleibt.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "HoneyMyte rüstet CoolClient mit Kernel-Rootkit für tiefe Tarnung auf" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "HoneyMyte rüstet CoolClient mit Kernel-Rootkit für tiefe Tarnung auf" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »HoneyMyte rüstet CoolClient mit Kernel-Rootkit für tiefe Tarnung auf« bei Google Deutschland suchen, bei Bing oder Google News!