VMTech
Razgovarajmo

Spark RAT kampanja u Kambodži koristi ranjivi OPSWAT drajver

Spark RAT kampanja u Kambodži koristi ranjivi OPSWAT drajver

Pojedinci i organizacije u Kambodži meta su kampanje koja isporučuje open-source trojanac za udaljeni pristup Spark RAT. Acronis Threat Research Unit je između kraja juna i početka avgusta 2026. pronašao više zlonamernih artefakata, a napad koristi ranjivi drajver OPSWAT AppRemovera, ardrv.sys, povezan sa CVE-2026-36425, kako bi podigao privilegije i neutralisao bezbednosne alate.

Mamci obuhvataju navodna državna obaveštenja Kambodže, zdravstvene materijale, stomatološke nalaze, dokumente o nekretninama i promotivne ponude. Takav raspon tema ukazuje na pokušaj da se obuhvati širi krug potencijalnih žrtava. Nije potvrđeno da li je kampanja i dalje aktivna.

Višestepeni lanac sa DLL side-loadingom

Početni vektor su verovatno ciljane fišing poruke sa kompresovanim arhivama koje sadrže izvršni fajl napravljen pomoću Inno Setup-a. Instalater zatim pokreće lanac DLL side-loadinga preko potpisanog Tencent izvršnog fajla. Posredni teret isporučuje ranjivi drajver i priprema pokretanje Spark RAT-a.

Učitavač proverava da li se nalazi u sandbox okruženju tako što meri trajanje čekanja. Ako je ono skraćeno ili izmenjeno, izvršavanje se prekida. Takođe proverava prisustvo procesa HipsTray.exe, povezanog sa Huorong Internet Security, i pokušava da oslabi privilegije tog proizvoda ako ga pronađe.

Sledeća faza dešifruje shellcode sakriven u PNG datoteci i proverava da li radi sa SYSTEM privilegijama. Kada ih već ima, nastavlja u režimu ubrizgavanja koda. U suprotnom, najpre uspostavlja trajnost, pa prelazi na narednu fazu. Shellcode iz druge PNG datoteke ubrizgava se u vssvc.exe; zlonamerni kod prati taj proces i ponavlja ubrizgavanje ako se proces ugasi ili dobije novi PID.

Gašenje zaštite i održavanje pristupa

U režimu podešavanja, malver proverava procese povezane sa Qihoo 360. Ako ih ne pronađe, koristi Windows servis za trajnost i ponovo pokreće ceo lanac preko binarnog fajla za side-loading. Naredni koraci obuhvataju pokušaje izmene AMSI i ETW funkcionalnosti, zakazani zadatak i instaliranje drajvera ardrv.sys.

Ranjivi drajver služi za prekid bezbednosnih procesa, uključujući Microsoft Defender, Huorong Internet Security i Tencent PC Manager. Drugi teret iz PNG datoteke pokušava prekid unapred određenih procesa u korisničkom režimu, dok se sadržaj iz četvrte PNG datoteke ubrizgava u ctfmon.exe i dovodi do izvršavanja Spark RAT-a. Spark RAT je Go-bazirani, višeplatformski RAT koji omogućava udaljenu kontrolu kompromitovanog uređaja.

Indikatori slični Silver Fox aktivnostima

Rutina za BYOVD pominje i drajvere TrueSight-a i Zemana Anti-Malware SDK-a, koje je akter Silver Fox ranije koristio pre isporuke Winos 4.0, poznatog i kao ValleyRAT. Podudarnosti postoje i u izboru ciljeva, DLL side-loadingu preko potpisane aplikacije, višestepenoj isporuci, Windows servisima, zakazanim zadacima i izuzecima za Microsoft Defender.

Ipak, Acronis ne smatra da dokazi omogućavaju konačno pripisivanje kampanje Silver Fox grupi. Nedostaju zajednička infrastruktura, podudaranje sertifikata i ponovna upotreba koda na nivou funkcija, dok je Spark RAT otvorenog koda, za razliku od ValleyRAT-a i drugih prilagođenih tereta vezanih za taj ekosistem. Procena o mogućim vezama sa okruženjem kineskog govornog područja ostaje niskog stepena pouzdanosti.

Za poslovne timove prioritet je kontrola izvršavanja sadržaja iz arhiva i fišing poruka, kao i nadzor neuobičajenog učitavanja drajvera, kreiranja Windows servisa i zakazanih zadataka. Posebnu pažnju zaslužuju pokušaji gašenja zaštitnih procesa i ubrizgavanje koda u legitimne sistemske procese, jer se upravo tim kombinovanjem tehnika održava pristup kompromitovanom sistemu.

#cybersecurity#malware#windowssecurity#threatintel
Otvorena analitika
Na sajtu 2 pregleda
min čitanja 4 27.08.2026
Instagram

Spark RAT kampanja u Kambodži koristi ranjivi OPSWAT drajver

Otvorite objavu na Instagramu ↗