Mustang Panda rootkit: un kernel firmado oculta a CoolClient en Windows

El driver firmado de Nanjing Ranyi se instala como servicio y oculta procesos, archivos y tráfico C2. Kaspersky documenta la evolución en campañas contra Pakistán, Mongolia y Myanmar.

El grupo chino Mustang Panda salta al kernel de Windows con un rootkit firmado que oculta procesos, archivos y su tráfico C2. Lo documenta Kaspersky en su último análisis técnico y cambia la amenaza: el implante ya no vive solo en modo usuario, ahora manipula lo que el propio sistema revela.

CoolClient es una herramienta de espionaje conocida desde 2022, cuando Sophos la describió por primera vez. Trend Micro la analizó en 2023 y Kaspersky documentó en 2025 una evolución con robo de portapapeles e intercepción de tráfico HTTP para capturar credenciales. mantiene esas capacidades y añade control a nivel de kernel, un salto cualitativo que complica la detección y la eliminación.

Le pongo en contexto: en la campaña de Myanmar descrita por Kaspersky, Mustang Panda usó primero el implante PlugX y después desplegó CoolClient. Los atacantes crearon un directorio falso de Microsoft\Windows Defender y renombraron un ejecutable legítimo de Sangfor, Sang.exe, a defender.exe. Ese binario confiable cargaba la librería maliciosa libngs.dll mediante DLL sideloading.

Publicidad

La persistencia arranca temprano con una tarea programada que lanza defender.exe con privilegios SYSTEM. CoolClient también puede crear una entrada AutoRun e instalarse como servicio de Windows. Antes de elegir esta vía, comprueba la presencia de software de seguridad, incluidos varios procesos de 360 Total Security. La cadena de usuario tiene varias etapas: libngs.dll actúa como primer cargador, loadcert.ini como segunda etapa, cert.ini como backdoor final, y time.ini como configuración.

El salto al kernel: qué cambia para la detección en Windows

El driver que da nombre al rootkit es msagent.sys. CoolClient lo extrae comprimido, lo instala como servicio de Windows y lo carga en el kernel. A través de peticiones IOCTL, el backdoor registra su proceso como confiable, comunica la dirección de mando y control y define qué archivos, claves de registro y procesos proteger. El driver resuelve en tiempo de ejecución la variable no exportada PsLoadedModuleList para ocultar módulos de kernel y localiza ActiveProcessLinks dentro de la estructura EPROCESS para esconder procesos.

El rootkit no elimina el backdoor, elimina la capacidad del sistema de verlo. Ese es el verdadero salto de amenaza.

El rootkit también registra callbacks de objeto, proceso y carga de imagen para restringir el acceso a los componentes protegidos, incluida la copia de CoolClient que corre dentro de synchost.exe. Un proceso que intenta abrir uno protegido recibe derechos de acceso reducidos, bloqueando su terminación o inyección. Una minifiltro del sistema de archivos deniega el acceso a directorios y archivos protegidos, y el registro queda igual de ciego: las claves y valores ocultos desaparecen de las enumeraciones.

Un implante en modo usuario se caza mirando procesos y tráfico. Si el kernel filtra esas vistas, el juego cambia.

El driver engancha el controlador Nsiproxy para filtrar la información de red que Windows devuelve a modo usuario. Cuando CoolClient suministra su dirección IPv4 de C2, la raíz elimina las entradas coincidentes antes de que las herramientas la vean. el sistema deja de mostrarle la dirección. Verá usted que esa es la diferencia material entre un backdoor de usuario y un rootkit: la visibilidad misma está intervenida.

Historial de Mustang Panda y la atribución china

El driver usa una firma digital vinculada a Nanjing Ranyi Technology Co., Ltd., con un certificado válido entre 2013 y 2014. Kaspersky encontró drivers maliciosos antiguos con el mismo certificado, pero sin vínculo directo con CoolClient. Las cadenas PDB mencionan un ‘Nanjing Laboratory’ y ‘Zhang Xuejie Yunnan’, sin evidencia que las ate a un desarrollador concreto. Estas pistas no prueban por sí solas la implicación china; la atribución se sostiene por el conjunto de la operación.

Mustang Panda, también conocido como HoneyMyte, lleva años operando contra entidades gubernamentales en Asia y Europa. Yo sigo de cerca este grupo desde sus primeras campañas con PlugX. Su patrón es claro: PlugX como primer implante, CoolClient como segundo. La novedad del rootkit recuerda a las mejoras de kernel ya vistas en ToneShell, aunque aquí hay controladores IOCTL dedicados que permiten comunicación directa entre backdoor y driver.

Publicidad

Cosas del oficio.

CoolClient backdoor

Dossier Moncloa: Ojos en la Sombra

Vector de amenaza: una APT de origen chino despliega un rootkit de kernel firmado que oculta procesos, archivos, claves de registro y tráfico de C2 mediante un driver con 33 manejadores IOCTL. No es ransomware ni sabotaje, es ciberespionaje persistente. La mayoría de los objetivos gubernamentales tiene redes con segmentación insuficiente, lo que facilita que un implante así pase desapercibido.

Agencias implicadas: el atacante es Mustang Panda, con atribución técnica de Kaspersky y respaldo circunstancial de operaciones previas. El defensor es cualquier equipo de respuesta en infraestructuras Windows comprometidas; en España, el CCN-CERT y el CNI monitorizan este tipo de APT de forma indirecta. Terceros interesados: los servicios de inteligencia de Pakistán, Mongolia, Myanmar y Rusia, todos objetivos de la campaña. Estados Unidos y sus aliados Five Eyes observan porque estas técnicas erosionan la visibilidad forense.

El nivel de clasificación estimado del material comprometido es, a juzgar por el tipo de objetivos gubernamentales, al menos Confidencial, aunque no necesariamente Top Secret. El precedente histórico es ToneShell y, en un escalón más ambicioso, la arquitectura de Stuxnet, que también rompió la barrera del kernel con drivers firmados. Reconozco la incertidumbre de atribución: la firma de Nanjing Ranyi no es prueba concluyente, y Kaspersky es la única fuente pública que documenta esta variante.

En mi opinión, este salto al kernel marca un punto de inflexión para los defensores de Windows.

Habrá que seguir el próximo informe técnico de Kaspersky o de Mandiant, y las alertas que publique el CCN-CERT si aparecen indicadores de compromiso en redes españolas.