Spark RAT richt zich op Cambodja en maakt misbruik van kwetsbaar OPSWAT-stuurprogramma om beveiligingstools uit te schakelen

Individuen en organisaties in Cambodja zijn het doelwit geworden van een nieuwe campagne die een open-source trojan voor externe toegang (RAT) levert, genaamd Vonk-RAT.

“De monsters maken gebruik van verschillende lokthema’s, wat erop wijst dat er wordt geprobeerd een breed scala aan potentiële slachtoffers aan te spreken. Deze omvatten overheidsmededelingen, volksgezondheidsmateriaal, vastgoedgerelateerde inhoud en andere onderwerpen”, aldus Darrel Virtusio en Subhajeet Singha, onderzoekers van de Acronis Threat Research Unit (TRU) in een analyse die woensdag is gepubliceerd.

De aanval in meerdere fasen is opmerkelijk vanwege het gebruik van de BYOVD-techniek (Bring your own vulnerability driver) om een ​​legitiem maar kwetsbaar stuurprogramma te laden dat is gekoppeld aan OPSWAT AppRemover (“ardrv.sys”) om bevoegdheden te escaleren en beveiligingssoftware te neutraliseren.

Aanvalsketens maken waarschijnlijk gebruik van gerichte phishing-e-mails om gecomprimeerde archieven met een uitvoerbaar Inno Setup-bestand te verspreiden en de ontvangers te misleiden om het uit te voeren met behulp van uiteenlopende lokmiddelen, waaronder mededelingen van de Cambodjaanse overheid, aankondigingen over de volksgezondheid, gegevens van tandheelkundige onderzoeken, onroerendgoeddocumenten en promotie-aanbiedingen.

Acronis zei dat het tussen eind juni en begin augustus 2026 een aantal kwaadaardige artefacten heeft ontdekt, hoewel het onduidelijk is of de campagne nog steeds doorgaat.

Het Inno Setup-installatieprogramma is ontworpen om een ​​DLL-zijlaadketen te activeren met behulp van een ondertekend uitvoerbaar bestand van Tencent, dat vervolgens tussentijdse payloads levert die verantwoordelijk zijn voor de implementatie van de kwetsbare “ardrv.sys” en vervolgens de Spark RAT-payload start. Spark RAT is een open-source, Go-gebaseerde platformonafhankelijke RAT die bediening op afstand van gecompromitteerde apparaten mogelijk maakt.

De DLL-lader voert ook een op timing gebaseerde anti-sandbox-controle uit om omgevingen te detecteren die slaapvertragingen verkorten of manipuleren, en gaat verder met het beëindigen van de uitvoering als de verstreken tijd buiten het verwachte bereik valt. Bovendien worden de lopende processen beoordeeld van processen die verband houden met Huorong Internet Security (“HipsTray.exe”), een Chinees eindpuntbeveiligingsprogramma.

Als het proces aanwezig is, probeert de lader de bevoegdheden van het beveiligingsproduct te verzwakken. In de volgende fase decodeert het de shellcode die verborgen is in een PNG-bestand dat aanwezig is in het archief om een ​​tweede stager uit te voeren, die verifieert of deze draait met SYSTEEM-rechten.

“Op basis van deze controles selecteert de payload een van de twee uitvoeringsmodi”, aldus Acronis. “Als het al als SYSTEEM draait, gaat het direct naar de injectiemodus, waarbij de persistentie-instellingen worden omzeild en de volgende fase wordt uitgevoerd. Anders gaat het naar de installatiemodus, waar het eerst persistentie tot stand brengt en vervolgens de volgende fase uitvoert.”

De injecteermodus werkt door het parseren en decoderen van shellcode die is ingesloten in een ander PNG-bestand uit het archief, en deze vervolgens in “vssvc.exe” te injecteren en deze uit te voeren binnen de context van het doelproces. Om ervoor te zorgen dat de geïnjecteerde payload actief blijft, controleert het de instantie “vssvc.exe” en injecteert het de shellcode opnieuw als het proces wordt beëindigd of opnieuw wordt opgestart met een nieuwe PID.

In de installatiemodus leest en decodeert de malware de shellcode uit hetzelfde bestand, waarna het controleert op een lijst met hardgecodeerde processen die verband houden met Qihoo 360. Als geen van deze wordt gevonden, wordt een op Windows-service gebaseerd persistentiemechanisme opgezet om het binaire bestand te starten dat de DLL sideloadt om de hele cyclus opnieuw te starten. Na het tot stand brengen van persistentie op de host, injecteert het de shellcode in “vssvc.exe” zoals voorheen.

De payload voert de volgende reeks acties uit:

  • Probeer AMSI- en ETW-gerelateerde functionaliteit te patchen
  • Stel persistentie in met behulp van een geplande taak
  • Installeer het stuurprogramma ardrv.sys dat kwetsbaar is voor CVE-2026-36425 om beveiligingsgerelateerde processen zoals Microsoft Defender, Huorong Internet Security en Tencent PC Manager te beëindigen
  • Lees en decodeer een andere ingebedde payload uit een derde PNG-bestand om hardgecodeerde beveiligingsprocessen in de gebruikersmodus te beëindigen

Tegelijkertijd wordt een vierde op PNG gebaseerd payload-bestand verwerkt om shellcode te extraheren en te decoderen die in “ctfmon.exe” wordt geïnjecteerd, wat uiteindelijk leidt tot de uitvoering van Spark RAT.

Interessant genoeg verwijst de BYOVD-routine naar een aantal andere stuurprogramma’s, waaronder die van TrueSight en Zemana Anti-Malware SDK, die beide door de Silver Fox-bedreigingsacteur zijn gebruikt voordat Winos 4.0 (ook bekend als ValleyRAT) werd uitgebracht. Bovendien is het aanvallen van Huorong-beveiligingsprocessen herhaaldelijk waargenomen bij eerdere Silver Fox-gerelateerde aanvallen.

Andere indicatoren in Silver Fox-stijl zijn onder meer targeting-overlappingen, het gebruik van DLL-sideloading via een ondertekende applicatie, levering van payloads in meerdere fasen, persistentie via Windows-services en geplande taken, en uitsluitingen van Microsoft Defender. Ondanks deze overeenkomsten is er niet genoeg bewijs om de laatste activiteit definitief toe te schrijven aan de dreigingsactor.

Deze beoordeling is volgens Acronis gebaseerd op de afwezigheid van gedeelde infrastructuur, hergebruik van code op functieniveau en bijpassende certificaten. Een andere cruciale onderscheidende factor is de keuze van de malware zelf. Hoewel het bekend is dat Silver Fox-campagnes gebruik maken van ValleyRAT en andere aangepaste payloads, wordt dit niet toegeschreven aan de inzet van een open-source RAT.

“Dit verschil sluit een relatie niet uit, omdat operators de lading kunnen wijzigen, maar het verwijdert een van de sterkere links die in eerdere toeschrijvingen werden gebruikt”, voegde het cyberbeveiligingsbedrijf eraan toe. “De Spark RAT-configuratie bevat een Chineestalige waarde en de malware richt zich op verschillende beveiligingsproducten die vaak worden gebruikt in Chineessprekende omgevingen.”

“We volgen de activiteit daarom als een niet-toegeschreven cluster met mogelijke Chineestalige ontwikkelings- of implementatielinks en operationele overeenkomsten met het bredere Silver Fox-ecosysteem. Deze beoordeling blijft laag betrouwbaar en kan veranderen als aanvullende code, infrastructuur, slachtofferschap of ander attributief bewijs wordt geïdentificeerd.”

Thijs Van der Does