HoneyMyte อัปเกรดแบ็กดอร์ CoolClient ด้วยรูตคิตระดับเคอร์เนลที่มีลายเซ็นดิจิทัล — ซ่อนโปรเซส ไฟล์ และทราฟฟิก C2 จากเครื่องมือตรวจจับ

นักวิจัยจาก Securelist พบว่ากลุ่ม HoneyMyte อัปเกรดแบ็กดอร์ CoolClient ด้วยไดรเวอร์รูตคิตระดับเคอร์เนลบนวินโดวส์ที่ซ่อนโปรเซส ไฟล์ คีย์รีจิสทรี และการเชื่อมต่อ C2 ได้พร้อมกัน เป้าหมายคือองค์กรในปากีสถาน มองโกเลีย เมียนมา และรัสเซีย รวมถึงหน่วยงานรัฐ ห่วงโซ่การติดเชื้อเริ่มจาก PlugX แล้วต่อด้วยการ sideload ไฟล์ DLL ผ่านโปรแกรมจริงของ Sangfor ที่เปลี่ยนชื่อเป็น defender.exe ไดรเวอร์มีลายเซ็นของบริษัทจีนที่หมดอายุไปหลายปีแล้ว ซึ่งไม่ใช่หลักฐานความปลอดภัยแต่อย่างใด