Campaña dirigida a Camboya

Una nueva campaña de phishing ha sido detectada atacando a individuos y organizaciones en Camboya, con el objetivo de entregar el troyano de acceso remoto (RAT) de código abierto Spark RAT. Los investigadores de Acronis Threat Research Unit (TRU) señalaron que los señuelos utilizados son variados, como avisos gubernamentales, materiales de salud pública, registros de exámenes dentales, documentos inmobiliarios y ofertas promocionales, para atraer a un amplio rango de víctimas.

La campaña se destaca por emplear la técnica 'bring your own vulnerable driver' (BYOVD), cargando un controlador legítimo pero vulnerable asociado con OPSWAT AppRemover ('ardrv.sys'), lo que permite escalar privilegios y desactivar software de seguridad en los sistemas comprometidos.

Cadena de ataque en múltiples etapas

Los atacantes distribuyen archivos comprimidos que contienen un ejecutable de Inno Setup, el cual, al ser ejecutado, desencadena una cadena de carga lateral de DLL utilizando un ejecutable firmado de Tencent. Esto permite entregar cargas intermedias que despliegan el controlador vulnerable 'ardrv.sys' y posteriormente lanzan el payload de Spark RAT, un RAT multiplataforma basado en Go.

El cargador DLL incluye una verificación anti-sandbox basada en el tiempo, que detecta entornos que manipulan los retrasos de sueño, y finaliza la ejecución si el tiempo no coincide con lo esperado. Además, revisa los procesos en ejecución para detectar el software de seguridad chino Huorong Internet Security ('HipsTray.exe'); si está presente, intenta debilitar sus privilegios.

Modos de ejecución y persistencia

El payload, después de descifrar shellcode oculto en un archivo PNG, verifica si se ejecuta con privilegios SYSTEM. Según el resultado, selecciona uno de dos modos: si ya es SYSTEM, pasa directamente al modo de inyección; de lo contrario, entra en modo de configuración, establece persistencia y luego ejecuta la siguiente etapa.

El modo de inyección descifra e inyecta shellcode en 'vssvc.exe' y lo ejecuta dentro del proceso objetivo, monitoreando el proceso y reinyectando si se termina. En el modo de configuración, verifica la presencia de procesos de Qihoo 360 y, si no están, establece persistencia mediante un servicio de Windows para reiniciar el ciclo. Luego, inyecta el shellcode en 'vssvc.exe' como antes.

Acciones maliciosas y BYOVD

El payload realiza varias acciones: intenta parchear funciones relacionadas con AMSI y ETW, configura persistencia mediante una tarea programada, instala el controlador 'ardrv.sys' vulnerable a CVE-2026-36425 para terminar procesos de seguridad como Microsoft Defender, Huorong Internet Security y Tencent PC Manager, y procesa otro archivo PNG para terminar procesos de seguridad en modo usuario.

Además, un cuarto archivo PNG es procesado para extraer shellcode que se inyecta en 'ctfmon.exe', lo que finalmente lleva a la ejecución de Spark RAT.

Similitudes con Silver Fox y atribución

La técnica BYOVD hace referencia a otros controladores, incluyendo los de TrueSight y Zemana Anti-Malware SDK, utilizados anteriormente por el actor de amenazas Silver Fox para entregar Winos 4.0 (también conocido como ValleyRAT). También se observan similitudes con Silver Fox en el uso de carga lateral de DLL, entrega de payload en múltiples etapas, persistencia a través de servicios de Windows y tareas programadas, y exclusiones de Microsoft Defender.

Sin embargo, Acronis no encontró suficiente evidencia para atribuir definitivamente esta campaña a Silver Fox, ya que carece de infraestructura compartida, reutilización de código a nivel de función y certificados coincidentes. Además, la elección de Spark RAT, un RAT de código abierto, difiere de los payloads personalizados típicos de Silver Fox.

Los investigadores indican que la configuración de Spark RAT contiene un valor en chino y el malware apunta a varios productos de seguridad comunes en entornos de habla china, por lo que rastrean la actividad como un clúster sin atribuir con posibles vínculos de desarrollo o implementación en chino y similitudes operativas con el ecosistema Silver Fox. Esta evaluación es de baja confianza y podría cambiar si se identifica evidencia adicional.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity