Киберкампания против Камбоджи использует SparkRAT и уязвимый драйвер

Кампания, нацеленная на пользователей в Камбодже, использует локализованные приманки и сложную многоступенчатую цепочку заражения. Вредоносные файлы распространяются в сжатых архивах под видом документов камбоджийского правительства, материалов по COVID-19, стоматологических записей, документов по недвижимости и рекламных предложений.

Наблюдаемый образец представлял собой исполняемый файл Inno Setup, замаскированный под официальное правительственное уведомление о COVID-19. После запуска он создавал скрытые каталоги для промежуточного размещения в C:Drivers, извлекал несколько компонентов и применял подписанный исполняемый файл Tencent F7u00ex.exe для подмены вредоносной DLL WfoY.qf.

Загрузчик проверяет средства защиты и использует имперсонацию

Загрузчик применяет методы противоанализа и обхода защиты. Среди них присутствует векторный обработчик исключений, вызываемый через __debugbreak(), а также проверка наличия процессов Huorong и 360 Security.

Кроме того, вредоносное ПО манипулирует токенами для имперсонации токена SYSTEM из процесса winlogon.exe. Такой подход позволяет повысить уровень доступа и выполнять последующие действия с более широкими привилегиями.

Полезная нагрузка извлекается из PNG

Зашифрованные полезные нагрузки встроены в файлы формата PNG. Во время выполнения данные извлекаются из блоков IDAT и расшифровываются в памяти.

После расшифровки шеллкод внедряется в процесс vssvc.exe. Если отслеживаемый процесс завершается или перезапускается, вредоносное ПО повторяет внедрение. Дополнительные стадии внедряются в процессы ctfmon.exe и svchost.exe.

Закрепление и отключение средств защиты

Для persistence вредоносное ПО использует Службу Windows и запланированную задачу с именем TaskHandler. Также оно применяет патчи к AMSI и ETW, добавляет исключения Microsoft Defender для выбранных процессов и каталогов и использует методы в режиме ядра и пользовательском режиме для завершения работы средств защиты.

Атака в режиме ядра связана с установкой ardrv.sys, уязвимого драйвера OPSWAT AppRemover. Драйвер затронут уязвимостью CVE-2026-36425. Его уязвимый IOCTL позволяет завершать процессы без надлежащей проверки привилегий.

Благодаря этому вредоносное ПО может останавливать компоненты, связанные со следующими продуктами:

  • Microsoft Defender;
  • 360 Total Security;
  • Huorong Internet Security;
  • Tencent PC Manager.

Отдельный payload активирует SeDebugPrivilege и использует TerminateProcess для завершения процессов в пользовательском режиме.

Финальная стадия связана со SparkRAT

Итоговой полезной нагрузкой является SparkRAT. Она рефлексивно загружается в легитимный процесс Windows.

В конфигурации вредоносного ПО в качестве основного сервера управления, command-and-control, указан адрес sx.nuihuw.com:443. Резервным конечным пунктом служит nuihuw.top:443.

Связь с SilverFox не подтверждена

Наблюдаемая активность демонстрирует сходство в тактиках, техниках и процедурах, TTP, с кампаниями SilverFox. При этом исследователи не выявили общей инфраструктуры, повторного использования кода или других окончательных доказательств атрибуции.

Кластер оценивается как неатрибутированный. Возможны связи с разработкой или развертыванием на китайском языке, однако уверенность в этой оценке остается низкой.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: