Imagen ilustrativa generada con IA
Mustang Panda refuerza CoolClient con un rootkit de kernel difícil de detectar
Kaspersky publicó el 16 de agosto de 2026 un análisis de una nueva variante de CoolClient , una backdoor asociada a HoneyMyte , también conocido como
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
La nueva variante observada en Pakistán, Mongolia y Myanmar
Kaspersky publicó el 16 de agosto de 2026 un análisis de una nueva variante de CoolClient, una backdoor asociada a HoneyMyte, también conocido como Mustang Panda.
La principal novedad es msagent.sys, un controlador de Windows firmado que opera en modo kernel. El componente se instala como servicio y se comunica con la backdoor en user mode mediante solicitudes IOCTL. De este modo, CoolClient puede ocultar procesos, archivos, claves y valores del registro, módulos del kernel e información sobre conexiones de red.
Las intrusiones analizadas afectaron a Pakistán, Mongolia y Myanmar. El conjunto más amplio de víctimas también incluye Rusia y entidades gubernamentales confirmadas.
CoolClient se conoce públicamente desde 2022, cuando fue analizado por Sophos. Trend Micro publicó otro análisis en 2023, mientras que en 2025 Kaspersky documentó la incorporación del robo del portapapeles y la interceptación del tráfico HTTP para sustraer credenciales.
La variante más reciente conserva estas funciones y añade capacidades de control a nivel kernel. En el caso observado en Myanmar, los operadores utilizaron PlugX como implante inicial tras la intrusión e instalaron CoolClient posteriormente.
Una cadena de infección diseñada para parecer legítima
Antes de la ejecución, los operadores añadieron exclusiones en Microsoft Defender para un directorio falsificado y para el ejecutable utilizado para cargar la DLL maliciosa.
El directorio creado imita la ruta de Windows Defender:
Microsoft\Windows Defender
En su interior se coloca un ejecutable legítimo de Sangfor, normalmente llamado Sang.exe, que se renombra como defender.exe. El programa carga la DLL maliciosa libngs.dll mediante DLL sideloading, una técnica que aprovecha el comportamiento previsto de una aplicación confiable para ejecutar código no autorizado.
La cadena en user mode está compuesta por varios elementos:
libngs.dll, cargador inicial;loadcert.ini, segundo estadio cifrado;cert.ini, backdoor final;time.ini, archivo de configuración.
La DLL falsificada exporta funciones que imitan las del componente original. Las funciones ficticias llaman a OutputDebugStringA y terminan, mientras que el código malicioso se inicia desde DllMain. A continuación, el cargador descifra loadcert.ini y lo carga directamente en memoria.
Para lograr persistencia, el malware puede crear una tarea programada que inicia defender.exe con privilegios de SYSTEM. También puede añadir una entrada AutoRun o instalar la backdoor como servicio de Windows. Antes de elegir esta última modalidad, comprueba la presencia de productos de seguridad, incluidos varios procesos de 360 Total Security.
CoolClient también prepara la elevación de privilegios y la inyección del payload en synchost.exe. El procedimiento combina RPC y parent-process spoofing, haciendo que el proceso malicioso parezca hijo de un proceso legítimo y reduciendo la probabilidad de que el usuario vea una solicitud de administrador.
Tras la elevación, la backdoor extrae el controlador comprimido msagent.sys, lo instala como servicio y lo carga en el kernel.
Cómo msagent.sys altera la visión de Windows
CoolClient utiliza solicitudes IOCTL para configurar el controlador. Mediante estos comandos puede registrar su propio proceso como confiable, comunicar la dirección IPv4 del servidor de comando y control y definir qué procesos, archivos y claves deben ocultarse o protegerse.
El controlador lee parte de la configuración desde:
\REGISTRY\MACHINE\SYSTEM\RNG
Para ocultar módulos del kernel, msagent.sys localiza dinámicamente PsLoadedModuleList mediante MmGetSystemRoutineAddress. Esta estructura contiene la lista de controladores cargados; al eliminar las entradas correspondientes, el rootkit impide que las herramientas estándar muestren determinados módulos.
Para ocultar procesos, el controlador localiza el campo ActiveProcessLinks en la estructura de Windows EPROCESS. Puede desvincular un proceso de la lista de procesos activos y restaurarlo posteriormente. La búsqueda dinámica del campo evita depender de un offset fijo, que podría cambiar entre distintas versiones de Windows.
El controlador también registra callbacks relacionados con objetos, procesos y carga de imágenes. Así puede limitar el acceso a procesos protegidos, incluido el código ejecutado en synchost.exe. Un programa que intente abrir ese proceso o uno de sus hilos puede recibir permisos reducidos, lo que dificulta su terminación y la inyección de código.
La protección de archivos utiliza un filesystem minifilter. Las operaciones del sistema de archivos se comparan con una lista de rutas protegidas y, cuando coinciden, el acceso puede denegarse. Un mecanismo similar protege el registro: determinadas claves y valores no aparecen durante la enumeración, mientras que los intentos de abrirlos, modificarlos o eliminarlos pueden devolver STATUS_ACCESS_DENIED.
Un toolkit de kernel más amplio de lo necesario
La muestra contiene 33 gestores IOCTL, aunque durante el uso habitual solo se observaron tres. Los demás revelan funciones potencialmente disponibles para los operadores:
- inyección de shellcode;
- terminación de procesos;
- eliminación de la protección PPL;
- modificación de valores del registro;
- desactivación de callbacks de notificación del kernel;
- carga de otros controladores;
- escritura en direcciones arbitrarias del kernel;
- ocultación de procesos y módulos.
Kaspersky no observó la activación de todas estas capacidades. Sin embargo, su presencia indica que msagent.sys no es un simple componente para ocultar archivos o procesos: es un toolkit de kernel capaz de ampliar el control sobre el host según las necesidades del operador.
El controlador también afecta a la visibilidad de las conexiones. Filtra la información devuelta por Nsiproxy, el componente de Windows que expone a los procesos en user mode parte de los datos de red. CoolClient transmite al controlador la dirección IPv4 de su servidor C2; msagent.sys puede eliminar posteriormente esa correspondencia antes de que llegue a las herramientas de diagnóstico.
La conexión con la infraestructura de comando y control puede mantenerse activa mientras los programas que consultan la red desde user mode no muestran la dirección asociada.
Qué deben comprobar los equipos de seguridad
La búsqueda exclusiva de Sang.exe, defender.exe o libngs.dll no es suficiente. Una investigación debería incluir servicios de Windows, controladores cargados, tareas programadas, claves AutoRun y exclusiones configuradas en Microsoft Defender.
Entre los elementos que deben examinarse se encuentran:
defender.exe,Sang.exe,libngs.dll,loadcert.ini,cert.ini,time.iniymsagent.sys;- modificaciones en
\REGISTRY\MACHINE\SYSTEM\RNG; - anomalías en los procesos y módulos asociados a
synchost.exe; - intentos de eludir el UAC, uso de RPC y parent-process spoofing;
- cargas mediante DLL sideloading;
- controladores firmados con el certificado vinculado a Nanjing Ranyi Technology Co., Ltd.;
- indicadores relacionados con PlugX y CoolClient.
El certificado utilizado por el controlador fue válido entre 2013 y 2014. Se han identificado otros controladores maliciosos que lo utilizaban, pero no se ha establecido una relación directa con CoolClient. Del mismo modo, las referencias presentes en las cadenas PDB, como “Nanjing Laboratory” y “Zhang Xuejie Yunnan m”, no demuestran por sí solas la identidad del desarrollador ni la implicación de un país concreto.
La contención debería basarse en fuentes independientes del user mode. Conviene comparar las enumeraciones de procesos, módulos, archivos, registro y red mediante herramientas offline o recopilaciones realizadas desde un entorno confiable. La eliminación aparente de la backdoor no permite considerar limpio el sistema si el controlador u otros mecanismos de persistencia siguen presentes.
No se ha indicado ningún parche específico para CoolClient. Tampoco se sabe si esta amenaza o esta variante se han incluido en el catálogo Known Exploited Vulnerabilities de CISA ni si existe una fecha límite asociada.
El uso del kernel cambia el perfil operativo de la amenaza: CoolClient ya no se limita a espiar y gestionar archivos, sino que puede modificar lo que Windows muestra a las herramientas de seguridad.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
