
Uma versão atualizada do programa espião CoolClient está a ser utilizada em ataques coordenados contra entidades governamentais no Paquistão, Mongólia, Mianmar e Rússia. De acordo com informações avançadas pelo The Hacker News, a nova variante da ameaça é operada pelo grupo cibercriminoso HoneyMyte, também conhecido como Mustang Panda, e destaca-se por incorporar mecanismos de evasão substancialmente mais avançados.
A principal inovação do malware reside na integração de um driver em modo kernel, que opera na camada mais profunda do sistema operativo. Este componente permite ocultar ficheiros, proteger os processos maliciosos em execução e impedir a deteção por parte de programas de proteção, incluindo o antivírus nativo da Microsoft. Num relatório divulgado na sexta-feira, dia 14, os peritos da Kaspersky sublinharam que a introdução deste driver expande de forma significativa a capacidade de ocultação do programa face às versões anteriores.
Controlo remoto e camuflagem no sistema
Na prática, o CoolClient funciona como uma passagem secreta nos computadores infetados, permitindo que os atacantes monitorizem o que a vítima digita, copiem o conteúdo da área de transferência, roubem credenciais de acesso e controlem ficheiros à distância. Durante as operações investigadas, os cibercriminosos recorreram inicialmente a um primeiro vírus chamado PlugX para preparar o terreno, criando pastas disfarçadas com o nome do antivírus oficial da Microsoft para evitar suspeitas.
Para garantir que o módulo oculto fosse aceite pelo computador sem desencadear alertas de segurança, o grupo utilizou uma credencial digital antiga emitida para uma empresa de tecnologia na China. Esta autorização permite ao programa rodar com privilégios máximos no sistema, bloqueando tentativas de eliminação de ficheiros e mascarando na rede os endereços dos servidores de comando para onde a informação roubada é enviada.
Evolução contínua das táticas do Mustang Panda
Os investigadores alertam que a adição deste driver ao CoolClient reflete um esforço contínuo do grupo para reforçar a furtividade, a persistência e a capacidade de evasão às defesas após a intrusão inicial. Esta evolução sucede a um avanço semelhante registado no final de 2025, altura em que os atacantes aplicaram técnicas parecidas no vírus ToneShell. Para os profissionais de cibersegurança, o recurso a drivers com assinaturas válidas em ataques estatais confirma a urgência de monitorizar a atividade ao nível do kernel, onde as ferramentas de proteção tradicionais frequentemente encontram limitações de visibilidade.












Nenhum comentário
Seja o primeiro!