Spark RAT атакует Камбоджу через уязвимый драйвер OPSWAT

Исследователи Acronis Threat Research Unit обнаружили кампанию против пользователей и организаций Камбоджи, в которой применяется открытый троян удалённого доступа Spark RAT. Цепочка заражения использует уязвимый драйвер OPSWAT AppRemover ardrv.sys и CVE-2026-36425, чтобы повысить привилегии и остановить средства защиты, включая Microsoft Defender.
Приманки и многоступенчатая загрузка
Злоумышленники распространяют архивы через целевые фишинговые письма. Темы приманок охватывают уведомления госорганов Камбоджи, материалы по общественному здравоохранению, стоматологические записи, документы о недвижимости и рекламные предложения.
В архиве находится исполняемый файл, созданный с помощью Inno Setup. Он запускает DLL side-loading: подписанное приложение Tencent загружает библиотеку, которая разворачивает следующие компоненты, включая драйвер ardrv.sys и Spark RAT.
Загрузчик также проверяет, не исполняется ли он в песочнице: он измеряет задержку сна и прекращает работу при отклонении от ожидаемого времени. Отдельно он ищет процесс HipsTray.exe, связанный с Huorong Internet Security, и при обнаружении пытается ослабить привилегии защитного продукта.
Как отключается защита
Следующие стадии извлекают и расшифровывают shellcode, скрытый в PNG-файлах. Если программа уже запущена с правами SYSTEM, она сразу переходит к внедрению кода. В противном случае сначала создаёт механизм закрепления, а затем продолжает исполнение.
Код внедряется в процесс vssvc.exe. Вредонос отслеживает этот процесс и повторно внедряет shellcode после его завершения или перезапуска с новым идентификатором. В режиме настройки Spark RAT проверяет процессы, связанные с Qihoo 360, и при их отсутствии использует службу Windows для повторного запуска цепочки.
Полезная нагрузка пытается изменить функции AMSI и ETW, создаёт задание планировщика и устанавливает драйвер, уязвимый к CVE-2026-36425. Через него она завершает процессы Microsoft Defender, Huorong Internet Security и Tencent PC Manager. Ещё один компонент пытается остановить заранее заданные защитные процессы в пользовательском режиме.
Атрибуция остаётся неподтверждённой
Отдельный PNG-компонент внедряет код в ctfmon.exe, после чего запускается Spark RAT — кроссплатформенный троян на Go для удалённого управления скомпрометированным устройством. Acronis выявила вредоносные артефакты в период с конца июня по начало августа 2026 года, но не подтвердила, продолжается ли кампания.
В операции есть признаки, напоминающие активность Silver Fox: нацеливание на Huorong, DLL side-loading, многоэтапная доставка, службы и планировщик для закрепления, а также исключения для Microsoft Defender. Однако Acronis не нашла общей инфраструктуры, повторного использования кода на уровне функций или совпадающих сертификатов, поэтому отслеживает кампанию как неатрибутированный кластер с низкой уверенностью в возможных китайскоязычных связях.
Для бизнеса эта кампания подчёркивает важность контроля установки драйверов, ограничения локальных административных прав, проверки архивов из почты и мониторинга неожиданных остановок защитных процессов.

