Spark RAT atakuje cele w Kambodży i wykorzystuje podatny sterownik OPSWAT do wyłączania zabezpieczeń - Security Bez Tabu

Spark RAT atakuje cele w Kambodży i wykorzystuje podatny sterownik OPSWAT do wyłączania zabezpieczeń

Cybersecurity news

Wprowadzenie do problemu / definicja

Badacze bezpieczeństwa opisali kampanię wymierzoną w użytkowników i organizacje w Kambodży, w której atakujący wdrażają zdalnego trojana dostępowego Spark RAT. Operacja wyróżnia się użyciem techniki BYOVD, czyli „bring your own vulnerable driver”, polegającej na załadowaniu legalnego, ale podatnego sterownika w celu podniesienia uprawnień i osłabienia mechanizmów ochronnych systemu Windows.

W praktyce oznacza to połączenie klasycznego phishingu z bardziej zaawansowanym obchodzeniem zabezpieczeń endpointowych. Taki model ataku zwiększa szanse na uzyskanie trwałego dostępu do systemu i utrudnia zarówno wykrycie, jak i reakcję na incydent.

W skrócie

Kampania wykorzystuje wieloetapowy łańcuch infekcji rozpoczynający się od przynęt phishingowych i archiwów zawierających instalator Inno Setup. Następnie dochodzi do sideloadingu biblioteki DLL z użyciem podpisanego pliku wykonywalnego, wdrożenia podatnego sterownika ardrv.sys oraz uruchomienia Spark RAT.

  • Początek infekcji opiera się na wiadomościach phishingowych i złośliwych archiwach.
  • Atak wykorzystuje DLL sideloading oraz legalny, podpisany komponent do uruchomienia kolejnych etapów.
  • Kluczowym elementem jest sterownik ardrv.sys użyty w scenariuszu BYOVD.
  • Malware stosuje trwałość przez usługę systemową i zaplanowane zadania.
  • Łańcuch zawiera mechanizmy omijania analiz sandboxowych oraz działań przeciw AMSI i ETW.

Kontekst / historia

Zaobserwowane próbki były identyfikowane od końca czerwca do początku sierpnia 2026 roku. Przynęty obejmowały szeroki zakres tematów, co sugeruje próbę dotarcia do różnych grup ofiar przy użyciu materiałów stylizowanych na wiarygodne dokumenty i komunikaty.

Wśród wabików pojawiały się treści nawiązujące do administracji publicznej, zdrowia, nieruchomości i spraw biznesowych. Taki dobór przynęt wskazuje, że operatorzy kampanii stawiają na elastyczność i dopasowanie przekazu do lokalnego kontekstu odbiorcy.

Badacze zwrócili uwagę na podobieństwa operacyjne do aktywności wiązanych z ekosystemem Silver Fox, między innymi przez użycie sideloadingu DLL, wieloetapowego dostarczania ładunków oraz trwałości przez usługi Windows. Jednocześnie atrybucja pozostaje niepewna, ponieważ nie przedstawiono jednoznacznych dowodów infrastrukturalnych ani spójnego ponownego użycia kodu na poziomie funkcji.

Analiza techniczna

Początkowy wektor infekcji najprawdopodobniej opiera się na wiadomościach phishingowych rozsyłających skompresowane archiwa. W ich wnętrzu znajduje się instalator Inno Setup, który uruchamia łańcuch DLL sideloading z użyciem podpisanego pliku wykonywalnego Tencent. Ten etap odpowiada za dostarczenie pośrednich komponentów rozwijających dalszą fazę infekcji.

Loader zawiera mechanizm anty-analityczny oparty na pomiarze czasu wykonywania. Rozwiązanie sprawdza, czy środowisko nie skraca lub nie modyfikuje opóźnień, co często zdradza sandboxy oraz zautomatyzowane systemy analizy malware. W przypadku wykrycia anomalii wykonanie zostaje przerwane.

Kolejny etap obejmuje odszyfrowanie shellcode ukrytego w pliku PNG i uruchomienie drugiego stagera. Następnie złośliwe oprogramowanie weryfikuje, czy działa już z uprawnieniami SYSTEM, i na tej podstawie wybiera ścieżkę dalszego działania.

Jeżeli odpowiednie uprawnienia są dostępne, malware przechodzi do etapu iniekcji kodu. W przeciwnym razie najpierw konfiguruje trwałość, a dopiero później uruchamia kolejne komponenty. W trybie iniekcji odszyfrowywany jest kolejny shellcode, który trafia do procesu vssvc.exe, a aktywność ładunku jest podtrzymywana przez monitorowanie procesu i ponawianie iniekcji po jego restarcie.

W ścieżce odpowiedzialnej za konfigurację trwałości złośliwe oprogramowanie sprawdza obecność procesów powiązanych z wybranymi produktami ochronnymi, po czym tworzy usługę Windows odpowiadającą za ponowne uruchamianie całego łańcucha. Dodatkowo wykorzystywane są zaplanowane zadania, co wzmacnia odporność infekcji na częściowe usunięcie.

Szczególnie istotnym elementem kampanii jest użycie podatnego sterownika ardrv.sys powiązanego z OPSWAT AppRemover. Atakujący wykorzystują go w modelu BYOVD do eskalacji uprawnień i zakończenia działania procesów bezpieczeństwa, w tym wybranych narzędzi ochronnych. Równolegle uruchamiane są kolejne ładunki ukryte w plikach PNG, które odpowiadają za operacje w trybie user-mode oraz finalne uruchomienie Spark RAT przez iniekcję do procesu ctfmon.exe.

Spark RAT jest otwartoźródłowym, napisanym w Go i wieloplatformowym trojanem zdalnego dostępu. Z perspektywy analitycznej ma to znaczenie, ponieważ końcowy ładunek nie musi być niestandardowym implantem, aby cała kampania była skuteczna — o przewadze atakujących decyduje tutaj przede wszystkim sposób dostarczenia i osadzenia malware w systemie.

Konsekwencje / ryzyko

Najpoważniejszym skutkiem takiego ataku jest połączenie trwałego dostępu z możliwością aktywnego wyłączania zabezpieczeń. Oznacza to, że ofiara może utracić widoczność incydentu już na wczesnym etapie, zanim dojdzie do eksfiltracji danych, dalszego ruchu lateralnego lub wdrożenia kolejnych narzędzi post-exploitation.

Wykorzystanie legalnego, lecz podatnego sterownika dodatkowo utrudnia detekcję, ponieważ część mechanizmów ochronnych traktuje taki komponent jako zaufany. Połączenie BYOVD, DLL sideloading, iniekcji do legalnych procesów i ukrywania ładunków w plikach PNG zwiększa skuteczność omijania zarówno zabezpieczeń automatycznych, jak i analizy ręcznej.

Ryzyko jest szczególnie wysokie w środowiskach, w których użytkownicy uruchamiają archiwa i instalatory dostarczane pocztą elektroniczną, a kontrola sterowników i polityki aplikacyjne nie są restrykcyjnie egzekwowane. Dodatkowym zagrożeniem jest możliwość precyzyjnego dostosowania przynęt do wybranych regionów oraz profilu potencjalnej ofiary.

Rekomendacje

Organizacje powinny ograniczyć możliwość uruchamiania nieautoryzowanych instalatorów, archiwów samorozpakowujących oraz narzędzi często wykorzystywanych do DLL sideloading. Kluczowe jest także monitorowanie podpisanych aplikacji uruchamianych z nietypowych katalogów roboczych oraz przypadków ładowania bibliotek DLL spoza standardowych ścieżek.

W obszarze ochrony systemów Windows należy wzmocnić kontrolę sterowników, w tym blokowanie znanych podatnych sterowników oraz egzekwowanie polityk ograniczających ich ładowanie. Równie ważne jest monitorowanie tworzenia nowych usług systemowych, zaplanowanych zadań oraz nietypowych działań dotyczących procesów takich jak vssvc.exe i ctfmon.exe.

  • Wdrożyć ochronę poczty pod kątem archiwów i instalatorów dostarczanych jako załączniki.
  • Monitorować oznaki DLL sideloading oraz uruchamianie podpisanych plików z niestandardowych lokalizacji.
  • Blokować lub ograniczać ładowanie podatnych sterowników, w tym ardrv.sys.
  • Budować reguły detekcyjne dla plików PNG zawierających zaszyfrowane ładunki wykonywalne.
  • Śledzić próby modyfikacji AMSI i ETW oraz nienaturalne operacje na procesach bezpieczeństwa.
  • Analizować historyczną telemetrię pod kątem usług i zadań odpowiadających opisanemu łańcuchowi infekcji.

Nie mniej istotne pozostają szkolenia antyphishingowe ukierunkowane na rozpoznawanie dokumentów podszywających się pod komunikaty urzędowe, zdrowotne i biznesowe. Zespoły SOC powinny potraktować podobne kampanie jako sygnał, że skuteczna obrona wymaga korelacji danych z warstwy pocztowej, endpointów, sterowników i mechanizmów trwałości.

Podsumowanie

Opisana kampania pokazuje, że połączenie otwartoźródłowego RAT-a z techniką BYOVD może zapewnić atakującym wysoką skuteczność przy relatywnie niskim koszcie operacyjnym. Najgroźniejszy nie jest sam Spark RAT, lecz sposób jego dostarczenia, eskalacji uprawnień i utrzymania obecności w systemie.

Dla obrońców oznacza to konieczność monitorowania całego łańcucha ataku — od phishingu i uruchamiania instalatorów, przez DLL sideloading i ładowanie sterowników, aż po trwałość, iniekcję kodu i próby wyłączania narzędzi bezpieczeństwa. To właśnie wielowarstwowe podejście do detekcji i egzekwowania polityk może ograniczyć skuteczność podobnych operacji.

Źródła

  1. Spark RAT Targets Cambodia, Abuses Vulnerable OPSWAT Driver to Disable Security Tools — https://thehackernews.com/2026/08/spark-rat-targets-cambodia-abuses.html
  2. Acronis Threat Research Unit analysis — https://www.acronis.com/en-us/tru/posts/spark-rat-targets-cambodia-abuses-vulnerable-opswat-driver-to-disable-security-tools/
  3. Spark RAT GitHub repository — https://github.com/XZB-1248/Spark