Saltar al contenido principal
Volver a noticias
malware SecurityAffairs

Mustang Panda actualiza CoolClient con un rootkit de kernel

malware kernel rootkit seguridad windows

Análisis CyberFlows

Esta noticia es importante porque muestra la capacidad de Mustang Panda para evadir las medidas de seguridad tradicionales y mantener una presencia persistente en los sistemas comprometidos. La utilización de un controlador de kernel firmado es particularmente preocupante, ya que puede ser difícil de detectar y eliminar. Los profesionales de seguridad deben estar al tanto de esta amenaza y tomar medidas para proteger sus sistemas contra este tipo de ataques. La técnica utilizada por Mustang Panda subraya la importancia de monitorear y analizar el tráfico de red y los procesos en ejecución para detectar actividad sospechosa.

Acciones recomendadas: Implementar soluciones de detección de anomalías para identificar actividad de red y procesos sospechosos | Realizar auditorías de seguridad regulares para detectar y eliminar controladores de kernel no autorizados | Desarrollar e implementar políticas de seguridad para restringir la ejecución de código no firmado en los sistemas

Análisis editorial de CyberFlows. Las acciones recomendadas son orientación general; evalúa siempre tu contexto específico.

Resumen

Mustang Panda ha actualizado su backdoor CoolClient con un controlador de kernel firmado que oculta procesos, archivos y actividad de red, lo que hace que sea más difícil de detectar. Esta nueva variante puede desplegar un controlador de modo kernel como un componente de Windows, aumentando su capacidad de evasión. La actualización de CoolClient representa una amenaza significativa para la seguridad de los sistemas Windows.

Mustang Panda upgraded CoolClient with a signed kernel driver that hides processes, files and network activity, making the backdoor harder to detect. HoneyMyte, also known as Mustang Panda, has pushed its CoolClient backdoor another step deeper into Windows. Kaspersky’s latest analysis shows a new variant that can deploy a signed kernel-mode driver as a Windows […]

CompartirXin

Noticias relacionadas