Mustang Panda, CoolClient arka kapısına imzalı Windows rootkit ekledi

Anasayfa » Mustang Panda, CoolClient arka kapısına imzalı Windows rootkit ekledi
Mustang Panda, CoolClient arka kapısına imzalı Windows rootkit ekledi

Çin bağlantılı HoneyMyte ya da Mustang Panda olarak bilinen tehdit grubu, CoolClient arka kapısının yeni bir sürümünü imzalı bir Windows çekirdek sürücüsüyle birlikte kullanmaya başladı. Amaç, sistemdeki kötü amaçlı süreçleri, dosyaları, kayıt defteri öğelerini ve komuta-kontrol trafiğine ait ağ bilgilerini gizlemek ve korumak.

Rus siber güvenlik şirketi Kaspersky, Myanmar, Moğolistan, Pakistan ve Rusya’da kurbanlar tespit ettiğini açıkladı. Şirket, doğrulanan devlet kurumlarının da hedefler arasında yer aldığını belirtti. CoolClient’in bu saldırılarda çoğunlukla PlugX bulaşmasının ardından devreye giren ikincil bir arka kapı olarak kullanıldığı aktarıldı.

İncelenen örnekte kernel bileşeni, CoolClient’in Service Control Manager üzerinde tam erişime ve SeTcbPrivilege yetkisine sahip olması halinde dağıtılıyor. Bu koşullar sağlanmazsa zararlı yazılım sürücü kurulumunu atlıyor ve doğrudan son aşamadaki implantı çalıştırıyor.

Kaspersky, olayla ilişkili dosya özetleri, yol bilgileri ve C2 alan adlarını da gösterge olarak paylaştı. Şirketin analizinde, incelenen zararlının HoneyMyte grubuna bağlı yeni bir CoolClient varyantı olduğu ifade edildi.

Kaspersky, genel yürütme akışının daha önce belgelenen CoolClient sürümleriyle aynı kaldığını, ancak bu örneğin daha önce belgelenmemiş bir kernel-mode sürücü taşıdığını yazdı. Şirkete göre bu sürücü, zararlının gizlilik kabiliyetini belirgin biçimde genişletiyor.

Yeni analizde, CoolClient’in son sürümünün sürücüyü bir Windows servisi olarak kurabildiği ve bunu kullanıcı-modu arka kapısından input/output control, yani IOCTL istekleriyle denetleyebildiği de yer aldı. CoolClient’in klavye kaydı, pano hırsızlığı, kimlik bilgisi toplama, dosya yönetimi, sistem keşfi ve eklentilerle gelen ek işlevleri desteklediği kaydedildi.

PlugX üzerinden gelen ikinci aşama

İncelemeye göre HoneyMyte, Myanmar’a yönelik bir kampanyada başlangıç yükü olarak PlugX’i kullandı ve buradan CoolClient bileşenlerini dağıttı. Saldırganlar, sahte bir Windows Defender kurulum dizini için Microsoft Defender dışlama listeleri ekledi ve yeniden adlandırılmış bir yanal yükleme yürütülebilir dosyası hazırladı.

Zincir, zararlı bileşenlerin bir dizine kopyalanmasıyla başladı. Ardından meşru bir Sangfor uygulaması, DLL yanal yükleme için defender.exe olarak yeniden adlandırıldı. Süreklilik de, sistem açılışında bu dosyayı SYSTEM yetkileriyle çalıştıran zamanlanmış görev üzerinden kuruldu.

Çalışma, meşru Sangfor uygulamasının kötü amaçlı libngs.dll dosyasını yüklemesiyle başlıyor. Bu DLL, ikinci aşamadaki loadcert.ini bileşenini çözüp çalıştırıyor. loadcert.ini ise süreklilik, kayıt defteri değişiklikleri, Kullanıcı Hesabı Denetimi atlatma, süreç enjeksiyonu, sürücü dağıtımı ve son aşamadaki cert.ini implantının yüklenmesinden sorumlu.

Son aşamadaki bileşen, C2 iletişimi ve arka kapı işlevlerini devralıyor. İkinci aşama zararlı yazılım ayrıca goopdate adlı bir AutoRun kayıt girdisi oluşturuyor ve media_updaten adında bir Windows servisi kurabiliyor. Araştırmacılar, bunun yanında RPC tabanlı süreç oluşturma tekniğinin PPID sahteciliğiyle birlikte kullanıldığını, böylece zararlının synchost.exe içine enjekte edilmeden önce yükseltilmiş bağlamda yeniden başlatıldığını aktardı.

İkinci aşama zararlı yazılımın, yükünü yeniden yükseltilmiş bağlamda başlatmak için parent process ID sahteciliği ve RPC tabanlı süreç oluşturma yöntemini bir arada kullandığı da raporda yer aldı. Bu akış tamamlandığında, süreç enjeksiyonu synchost.exe üzerinde uygulanıyor ve arka kapı bileşeni oraya taşınıyor.

İmzalı msagent.sys sürücüsü kernel seviyesinde gizleniyor

Gerekli ayrıcalıklar elde edildiğinde loadcert.ini, gömülü LZMA sıkıştırmalı bir çekirdek sürücüsünü ayıklıyor, diske msagent.sys adıyla yazıyor ve msagent adlı bir sürücü servisi oluşturup başlatıyor.

Kaspersky, sürücünün Nanjing Ranyi Technology Co., Ltd. adına düzenlenmiş bir sertifika ile dijital olarak imzalandığını ve bu sertifikanın Ağustos 2013 ile Eylül 2014 arasında geçerli olduğunu belirtti. Şirket ayrıca aynı sertifika ile imzalanmış, yaklaşık 2013 döneminde derlenmiş birkaç eski kötü amaçlı sürücü daha bulduğunu, ancak bunların CoolClient faaliyetiyle doğrudan bağlantısını gösteren bir kanıt elde etmediğini söyledi.

Sürücü yüklendikten sonra yapılandırmasını CoolClient’in kullanıcı modu bileşeninden IOCTL istekleri üzerinden alıyor. İncelenen örneğin normal çalışmada kullandığı üç istek öne çıkıyor: 0x222120, mevcut CoolClient sürecini sürücü için güvenilir bir süreç olarak kaydediyor; 0x2221E0, yapılandırılmış C2 IPv4 adresini sürücüye iletiyor; 0x2220F0 ise korunması gereken dosya sistemi ve kayıt defteri yollarını kaydediyor.

İlk istek, kayıtlı CoolClient sürecinin korunan dosyalara, kayıt defteri anahtarlarına ve süreçlere erişmesini sağlıyor. Üçüncü istek ise kurulum dizini ile servis kayıt yolu gibi nesneleri kaydedip bunları inceleme, değiştirme ve silme girişimlerinden koruyor. Rootkit, korunan, gizlenecek ya da yok sayılacak dizinler, dosyalar, kayıt defteri anahtarları ve değerler ile süreçler için ayrı yapılandırma girişleri kullanıyor; bunları \REGISTRY\MACHINE\SYSTEM\RNG altında saklanan stealth ayarlarından okuyor.

Kod, enfekte Windows sistemdeki etkinlikleri işlerken dosya sistemi, kayıt defteri, süreç, nesne ve image-load callback mekanizmalarını kaydediyor. Süreç korumasında sürücü, başka bir süreç korunan bir sürece handle açmaya çalıştığında verilen erişim haklarını azaltabiliyor; böylece sonlandırma ve kod enjeksiyonu gibi işlemleri engelliyor. İncelenen örnekte korunan süreç, synchost.exe içine enjekte edilmiş CoolClient kodunu içeriyordu.

Gizleme yetenekleri bununla da sınırlı değil. Sürücü, Windows aktif süreç listesinden girdileri ayırarak süreçleri gizleyebiliyor. Dosya sistemi mini filtreleriyle korunan dosya ve dizinlere erişimi reddediyor. Kayıt defteri callback’i ise korunan anahtar ve değerleri envanter sonuçlarından çıkarıyor, bunları değiştirme ya da silme girişimlerini bloke ediyor.

Ağ tarafında ayrı bir kanca, Windows Nsiproxy sürücüsü içinde yapılandırılmış C2 IPv4 adreslerini kullanıcı moduna dönen ağ bilgilerinden süzüyor. Araştırmacılar, msagent.sys’nin süreçleri ve çekirdek modüllerini gizleme, kayıt defteri değerlerini değiştirme ve çekirdek bildirim callback’leriyle etkileşim kurma dahil 33 IOCTL işleyicisi içerdiğini saptadı. Buna karşın analiz edilen örnek normal çalışmada yalnızca yukarıdaki üç IOCTL’i kullandı; diğer işleyicilerin hiçbiri gözlemlenmedi.

Kaspersky’nin paylaştığı göstergeler arasında msagent.sys için 2d7c8780e97409770a9d4f31c66c9d63 ve 9460E150E1981D5C165043520c5c12fe, libngs.dll için ise 9717f005c5fb98e08d2ad983d88f94ee ve F518D8E5FE70D9090F6280C68A95998F özetleri yer aldı.

Bu gelişme, Kaspersky’nin Pakistan ve Myanmar’ı hedef alan bir kampanyada daha yeni bir CoolClient sürümünün daha önce görülmemiş bir rootkit düşürüp çalıştırdığını duyurmasından altı aydan uzun süre sonra geldi. Şirket, 2025 Aralık ayında da HoneyMyte’nin farklı bir kernel-mode rootkit kullandığını ve bunun ToneShell arka kapısını yüklemek için devreye alındığını ayrı bir incelemeyle ortaya koymuştu. Yeni CoolClient sürücüsünün genel tasarımının ToneShell’de görülen kernel-level geliştirmelere benzediği, ancak CoolClient bileşeninin kullanıcı modu arka kapısıyla doğrudan iletişim için özel IOCTL işleyicileri sunduğu aktarıldı.