مجموعة Mustang Panda تضيف روتكيت موقّع لنظام ويندوز إلى باب CoolClient الخلفي لتعزيز التخفي

كشفت شركة Kaspersky أن مجموعة التهديد المرتبطة بالصين والمعروفة باسم HoneyMyte (Mustang Panda) نشرت نسخة جديدة من بابها الخلفي CoolClient، مزودة بروتكيت يعمل في وضع النواة (Kernel-mode rootkit) وموقّع رقمياً، ما يمنحها قدرة متقدمة على إخفاء العمليات الخبيثة، الملفات، مفاتيح السجل، ومعلومات الاتصال بخوادم C2. الهجمات استهدفت مؤسسات حكومية في ميانمار، منغوليا، باكستان، وروسيا، حيث تم نشر CoolClient عادةً كغرسة ثانوية بعد إصابة الأجهزة ببرمجية PlugX.

آلية التنفيذ

يتم نشر المكون الخاص بالنواة عندما يمتلك CoolClient صلاحيات كاملة للوصول إلى Service Control Manager (SCM) وامتياز SeTcbPrivilege. في حال غياب هذه الصلاحيات، يتجاوز البرمجية مرحلة تثبيت السائق ويواصل تنفيذ الغرسة النهائية. الروتكيت يتم تثبيته كخدمة ويندوز باسم msagent.sys، موقّع بشهادة صادرة عن شركة Nanjing Ranyi Technology Co., Ltd. بين عامي 2013 و2014.

قدرات التخفي

الروتكيت يتلقى إعداداته من مكون CoolClient عبر طلبات IOCTL، أبرزها:

  • تسجيل العملية الحالية كعملية موثوقة.
  • تمرير عنوان خادم C2 إلى السائق.
  • تسجيل مسارات الملفات والسجل لحمايتها من الفحص أو التعديل. كما يستخدم تقنيات متقدمة مثل:
  • إخفاء العمليات عبر إزالة إدخالاتها من قائمة العمليات النشطة.
  • فلترة الملفات عبر Filesystem Minifilter لمنع الوصول إلى الملفات المحمية.
  • اعتراض استدعاءات السجل لمنع عرض أو تعديل المفاتيح المحمية.
  • فلترة عناوين C2 من معلومات الشبكة عبر تعديل سائق Nsiproxy.
دور PlugX في النشر

في إحدى الحملات ضد ميانمار، استخدمت المجموعة برمجية PlugX لنشر CoolClient، حيث أنشأت مجلد مزيف باسم Windows Defender، ونسخت المكونات الخبيثة داخله، ثم أعادت تسمية تطبيق شرعي من Sangfor إلى defender.exe لتفعيل DLL Sideloading. هذا التسلسل أدى إلى تحميل مكتبة خبيثة libngs.dll، التي بدورها نفذت المكون الثاني loadcert.ini المسؤول عن الاستمرارية، تعديل السجل، تجاوز UAC، حقن العمليات، وتثبيت السائق النهائي.

مؤشرات الاختراق (IoCs)

من بين المؤشرات التي نشرتها Kaspersky:

  • msagent.sys: 2d7c8780e97409770a9d4f31c66c9d63
  • msagent.sys: 9460E150E1981D5C165043520c5c12fe
  • libngs.dll: 9717f005c5fb98e08d2ad983d88f94ee
  • libngs.dll: F518D8E5FE70D9090F6280C68A95998F
دلالات أمنية

هذا التطور يعكس استمرار Mustang Panda في تطوير أدواتها التخفيّة، حيث يضيف CoolClient الآن قدرات على مستوى النواة مشابهة لتلك التي ظهرت في روتكيت ToneShell سابقاً. الجمع بين باب خلفي متعدد الوظائف وروتكيت موقّع رقمياً يعزز قدرة المجموعة على البقاء غير مرئية داخل الأنظمة المستهدفة لفترات طويلة، ما يشكل تهديداً متزايداً للبنى التحتية الحكومية والحرجة في آسيا وروسيا.

محمد وهبى
محمد وهبى
المقالات: 1375

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.