Индивиди и организации в Камбоджа са станали обект на нова кампания, която разпространява троянец за отдалечен достъп (RAT) с отворен код, наречен Spark RAT.

„Пробите използват различни примамващи теми, което предполага стремеж за привличане на широк кръг от потенциални жертви. Те включват правителствени съобщения, материали за общественото здраве, съдържание, свързано с недвижими имоти, и други теми“, споделят изследователите от звеното за проучване на заплахи (TRU) на Acronis Даръл Виртусио и Субхаджит Сингха в анализ, публикуван в сряда.

Многоетапната атака е забележителна с използването на техниката BYOVD („донеси свой собствен уязвим драйвер“) за зареждане на легитимен, но уязвим драйвер, свързан с OPSWAT AppRemover („ardrv.sys“), с цел ескалация на привилегии и неутрализиране на софтуер за сигурност.

Веригите на атака вероятно използват целеви фишинг имейли за разпространение на компресирани архиви, съдържащи изпълним файл на Inno Setup, подмамвайки получателите да го стартират чрез разнообразни примамки, включително съобщения от правителството на Камбоджа, анонси за общественото здраве, записи от зъболекарски прегледи, документи за недвижими имоти и промоционални оферти.

От Acronis споделят, че са открили редица зловредни артефакти между края на юни и началото на август 2026 г., въпреки че не е ясно дали кампанията все още продължава.

Инсталаторът Inno Setup е проектиран да задейства верига от странично зареждане на DLL (DLL side-loading), използваща подписан изпълним файл на Tencent, който след това доставя междинен злонамерен код, отговорен за внедряването на уязвимия „ardrv.sys“ и последващото стартиране на Spark RAT. Spark RAT е кросплатформен RAT с отворен код, базиран на Go, който позволява отдалечен контрол над компрометираните устройства.

Зареждащият модул за DLL също така извършва проверка за защита от изолирана среда (пясъчник) въз основа на времето, за да открие среди, които съкращават или манипулират закъсненията при изчакване (sleep delays), и прекратява изпълнението, ако изминалото време е извън очаквания диапазон. Освен това той преглежда работещите процеси за такива, свързани с Huorong Internet Security („HipsTray.exe“) – китайска програма за сигурност на крайни точки.

Ако процесът е наличен, зареждащият модул се опитва да отслаби привилегиите на продукта за сигурност. В следващия етап той декриптира шелкод, скрит в PNG файл в архива, за да стартира втори етап на зареждане, който проверява дали се изпълнява с привилегии SYSTEM.

„Въз основа на тези проверки инжектираният код избира един от двата режима на изпълнение“, посочват от Acronis. „Ако той вече се изпълнява като SYSTEM, преминава директно към режим на инжектиране, заобикаляйки настройката за устойчивост и изпълнявайки следващия етап. В противен случай влиза в режим на настройка, където първо установява устойчивост, а след това изпълнява следващия етап.“

Режимът на инжектиране работи чрез анализиране и декриптиране на шелкод, вграден в друг PNG файл от архива, след което го инжектира във „vssvc.exe“ и го изпълнява в контекста на целевия процес. За да се гарантира, че инжектираният злонамерен код остава активен, той наблюдава процеса „vssvc.exe“ и повторно инжектира шелкода, ако процесът се прекрати или се рестартира с нов PID.

В режим на настройка зловредният софтуер чете и декриптира шелкода от същия файл, след което проверява за списък с твърдо кодирани процеси, свързани с Qihoo 360. Ако никой от тях не бъде намерен, той настройва механизъм за устойчивост, базиран на услуги на Windows, за да стартира двоичния файл, който зарежда странично DLL, за да започне целия цикъл отначало. След установяване на устойчивост на хоста, той инжектира шелкода във „vssvc.exe“ както преди.

Инжектираният код извършва следната последователност от действия:

  • Опит да коригира уязвимости и функционалности, свързани с AMSI и ETW
  • Настройка на устойчивост с помощта на планирана задача (scheduled task)
  • Инсталиране на драйвера ardrv.sys, уязвим към CVE-2026-36425, с цел прекратяване на свързани със сигурността процеси като Microsoft Defender, Huorong Internet Security и Tencent PC Manager
  • Четене и декриптиране на друг вграден злонамерен код от трети PNG файл за извършване на прекратяване в потребителски режим (user-mode) на твърдо кодирани процеси за сигурност
  • Едновременно с това се обработва четвърти PNG файл със злонамерен код за извличане и декриптиране на шелкод, който се инжектира в „ctfmon.exe“, което в крайна сметка води до изпълнението на Spark RAT.

Интересно е, че BYOVD процедурата реферира към редица други драйвери, включително такива, които са част от SDK за защита от зловреден софтуер на TrueSight и Zemana. И двата драйвера са били използвани от атакуващия субект Silver Fox преди внедряването на Winos 4.0 (известен още като ValleyRAT). В допълнение, насочването към процесите за сигурност на Huorong е наблюдавано многократно в минали атаки, свързани с Silver Fox.

Други индикатори в стила на Silver Fox включват припокриване на целите, използване на странично зареждане на DLL чрез подписано приложение, многоетапно доставяне на злонамерен код, устойчивост чрез услуги на Windows и планирани задачи, както и изключения в Microsoft Defender. Въпреки тези сходства, няма достатъчно доказателства за окончателно приписване на последната активност на този атакуващ.

Тази оценка на Acronis се основава на липсата на споделена инфраструктура, повторно използване на код на ниво функция и съвпадащи сертификати. Друг решаващ диференциатор е изборът на самия зловреден софтуер. Докато кампаниите на Silver Fox са известни...