ToneShell Malware — Analysis, Campaigns & Threat Activity

Threat entity extracted from intelligence sources

Frequency
15
occurrences
First Seen
December 29, 2025
Last Seen
June 29, 2026

ToneShell is a backdoor malware attributed to Mustang Panda (also called HoneyMyte) that is deployed through kernel-mode rootkits and signed drivers to achieve kernel-level persistence and stealth on Windows.

Overview

ToneShell is a backdoor malware attributed to Mustang Panda (also called HoneyMyte) that is deployed through kernel-mode rootkits and signed drivers to achieve kernel-level persistence and stealth on Windows. The use of signed components and rootkit techniques indicates advanced evasion capabilities, making ToneShell a notable concern for Windows security and state-sponsored operations.

Related Threat Clusters

Recent Intelligence Reports

  • G0129 — attack.mitre.org · June 29, 2026
  • S1239 — attack.mitre.org · June 29, 2026
  • Inside Mustang Panda's Arsenal: How China's Elite Hackers Refined Their Most Persistent Malware — Webpronews · January 29, 2026
  • Kaspersky reveals new HoneyMyte APT campaigns and toolset — Kaspersky · January 27, 2026
  • Chinese state hackers plant malware inside Windows — Cybernews · December 31, 2025
  • Mustang Panda's updated ToneShell backdoor deployed via kernel-mode rootkit — Scworld · December 30, 2025
  • Mustang Panda deploys ToneShell via signed kernel-mode rootkit driver — Securityaffairs · December 30, 2025
  • Mustang Panda deploys ToneShell via signed kernel — Securityaffairs.Co · December 30, 2025

CVSS v3.1 Breakdown