Кто прячет Spark RAT в PNG-файлах для атак на Камбоджу?

Специалисты Acronis Threat Research Unit (TRU) Даррел Виртусио (Darrel Virtusio) и Субхаджит Сингха (Subhajeet Singha) обнаружили кампанию против частных лиц и организаций в Камбодже. Связанные с ней вредоносные объекты попадались Acronis с конца июня до начала августа 2026 года. Разбор был опубликован в среду, но точная дата публикации не указана; продолжаются ли атаки сейчас, тоже неизвестно. Конечная нагрузка кампании — Spark RAT, открытый кроссплатформенный троян удалённого доступа, написанный на Go и позволяющий управлять заражённым устройством.
Заражение, вероятнее всего, начинается с адресных фишинговых писем и сжатых архивов. Приманки рассчитаны на разные группы получателей: уведомления государственных органов Камбоджи, материалы по общественному здравоохранению, результаты стоматологических осмотров, документы о недвижимости, рекламные предложения и письма на другие темы. По оценке Acronis, такой разброс сюжетов говорит о попытке охватить широкий круг жертв. Внутри архива находится установщик Inno Setup, который получатель должен запустить сам.
Установщик открывает подписанный исполняемый файл Tencent. Легитимная программа загружает подложенную рядом вредоносную DLL — классический DLL side-loading, при котором доверенная цифровая подпись маскирует начало атаки. DLL запускает промежуточные стадии, устанавливает уязвимый драйвер ardrv.sys, связанный с OPSWAT AppRemover, а затем доводит цепочку до Spark RAT. Перед этим загрузчик измеряет фактическое время паузы: песочницы нередко сокращают запрограммированный сон, поэтому при подозрительном расхождении выполнение прекращается. Отдельно проверяется процесс HipsTray.exe продукта Huorong Internet Security; обнаружив его, вредонос пытается ослабить привилегии защитной программы.
Одна из следующих стадий зашифрована внутри PNG-файла из архива. После расшифровки шелл-код запускает второй загрузчик и выясняет, получены ли права SYSTEM. При наличии этих прав выбирается режим inject: настройка закрепления пропускается, а следующая нагрузка запускается сразу. Без SYSTEM включается setup-режим, в котором вредонос сначала закрепляется в Windows и лишь потом продолжает исполнение. Такая развилка экономит действия на уже привилегированном узле и не оставляет без механизма перезапуска обычную пользовательскую сессию.
В inject-режиме программа разбирает ещё один PNG, извлекает зашифрованный шелл-код и помещает его в vssvc.exe, службу теневого копирования Windows. Выбранный экземпляр постоянно контролируется. Если он завершится, код внедряется заново; если процесс перезапустится и получит другой идентификатор PID, следует повторная инъекция. В setup-режиме тот же файл нагрузки сначала проверяется на жёстко заданный перечень процессов продуктов Qihoo 360. Если их нет, создаётся служба Windows, запускающая бинарный файл для DLL side-loading, после чего вся вредоносная цепочка может начаться снова. Затем шелл-код также попадает в vssvc.exe.
Помимо служб Windows, в образцах замечены признаки закрепления через запланированные задания; возможна и настройка исключений Microsoft Defender. Для повышения привилегий и отключения защиты применяется техника BYOVD, то есть «принеси собственный уязвимый драйвер». Законный ardrv.sys от OPSWAT содержит уязвимость CVE-2026-36425. Получив через неё доступ, злоумышленники завершают процессы Microsoft Defender, Huorong Internet Security и Tencent PC Manager. Фактически защитный компонент превращён в инструмент нападения: его доверенный драйвер работает там, куда обычному пользовательскому коду хода нет.
Отключение защиты распределено между несколькими ступенями. Третий PNG-файл содержит нагрузку, которая после расшифровки завершает в пользовательском режиме процессы из заранее составленного списка. Одновременно обрабатывается четвёртый PNG: извлечённый шелл-код внедряется в ctfmon.exe, и уже эта инъекция приводит к запуску Spark RAT. Получается цепь из зашифрованных PNG-нагрузок, проверки прав, инъекций и повторных запусков, где один модуль ломает защиту, другой удерживает доступ, а последний разворачивает удалённое управление.
В BYOVD-модуле есть ссылки и на другие уязвимые драйверы, связанные с TrueSight и Zemana Anti-Malware SDK. Ранее их применяла группировка Silver Fox перед установкой Winos 4.0, также известного как ValleyRAT. На возможную связь указывают и другие совпадения: похожий выбор целей, атаки на процессы Huorong, DLL side-loading через подписанное приложение, многоступенчатая доставка, закрепление службами и запланированными заданиями, исключения Microsoft Defender, а также эксплуатация уязвимых драйверов защитных продуктов. Попытки нейтрализовать Huorong неоднократно встречались в операциях, приписанных Silver Fox.
Acronis всё же не отнесла кампанию к Silver Fox. Исследователи не нашли общей серверной инфраструктуры, повторного использования кода на уровне функций или совпадающих цифровых сертификатов. Есть и заметное расхождение в инструментарии: Silver Fox обычно связывают с ValleyRAT/Winos 4.0 и другими собственными нагрузками, тогда как случаев применения этой группировкой открытого Spark RAT прежде не фиксировали. Смена трояна возможна, поэтому она не исключает связь полностью, но убирает один из наиболее убедительных аргументов для атрибуции.
В конфигурации Spark RAT обнаружено значение на китайском языке, а список мешающих средств защиты ориентирован на продукты, распространённые в китайскоязычной среде: Huorong Internet Security, Tencent PC Manager и решения Qihoo 360. Этого недостаточно, чтобы назвать конкретного оператора. Формулировка Acronis звучит так: «неатрибутированный кластер с возможными связями с китайскоязычной разработкой или развёртыванием и операционным сходством с более широкой экосистемой Silver Fox». Уверенность в оценке низкая; изменить её смогут находки исходного либо функционально совпадающего кода, общей инфраструктуры, данных о жертвах, цифровых сертификатов и других проверяемых признаков происхождения атаки.


Новое на сайте

Ссылка