VMTech
Обсудить проект

Spark RAT атакует Камбоджу через уязвимый драйвер OPSWAT

Spark RAT атакует Камбоджу через уязвимый драйвер OPSWAT

Исследователи Acronis Threat Research Unit обнаружили кампанию против пользователей и организаций Камбоджи, в которой применяется открытый троян удалённого доступа Spark RAT. Цепочка заражения использует уязвимый драйвер OPSWAT AppRemover ardrv.sys и CVE-2026-36425, чтобы повысить привилегии и остановить средства защиты, включая Microsoft Defender.

Приманки и многоступенчатая загрузка

Злоумышленники распространяют архивы через целевые фишинговые письма. Темы приманок охватывают уведомления госорганов Камбоджи, материалы по общественному здравоохранению, стоматологические записи, документы о недвижимости и рекламные предложения.

В архиве находится исполняемый файл, созданный с помощью Inno Setup. Он запускает DLL side-loading: подписанное приложение Tencent загружает библиотеку, которая разворачивает следующие компоненты, включая драйвер ardrv.sys и Spark RAT.

Загрузчик также проверяет, не исполняется ли он в песочнице: он измеряет задержку сна и прекращает работу при отклонении от ожидаемого времени. Отдельно он ищет процесс HipsTray.exe, связанный с Huorong Internet Security, и при обнаружении пытается ослабить привилегии защитного продукта.

Как отключается защита

Следующие стадии извлекают и расшифровывают shellcode, скрытый в PNG-файлах. Если программа уже запущена с правами SYSTEM, она сразу переходит к внедрению кода. В противном случае сначала создаёт механизм закрепления, а затем продолжает исполнение.

Код внедряется в процесс vssvc.exe. Вредонос отслеживает этот процесс и повторно внедряет shellcode после его завершения или перезапуска с новым идентификатором. В режиме настройки Spark RAT проверяет процессы, связанные с Qihoo 360, и при их отсутствии использует службу Windows для повторного запуска цепочки.

Полезная нагрузка пытается изменить функции AMSI и ETW, создаёт задание планировщика и устанавливает драйвер, уязвимый к CVE-2026-36425. Через него она завершает процессы Microsoft Defender, Huorong Internet Security и Tencent PC Manager. Ещё один компонент пытается остановить заранее заданные защитные процессы в пользовательском режиме.

Атрибуция остаётся неподтверждённой

Отдельный PNG-компонент внедряет код в ctfmon.exe, после чего запускается Spark RAT — кроссплатформенный троян на Go для удалённого управления скомпрометированным устройством. Acronis выявила вредоносные артефакты в период с конца июня по начало августа 2026 года, но не подтвердила, продолжается ли кампания.

В операции есть признаки, напоминающие активность Silver Fox: нацеливание на Huorong, DLL side-loading, многоэтапная доставка, службы и планировщик для закрепления, а также исключения для Microsoft Defender. Однако Acronis не нашла общей инфраструктуры, повторного использования кода на уровне функций или совпадающих сертификатов, поэтому отслеживает кампанию как неатрибутированный кластер с низкой уверенностью в возможных китайскоязычных связях.

Для бизнеса эта кампания подчёркивает важность контроля установки драйверов, ограничения локальных административных прав, проверки архивов из почты и мониторинга неожиданных остановок защитных процессов.

#cybersecurity#malware#windowssecurity#threatintel
Открытая аналитика
На сайте 2 просмотров
мин чтения 3 27.08.2026
Instagram

Spark RAT атакует Камбоджу через уязвимый драйвер OPSWAT

Открыть публикацию в Instagram ↗