Киберкампания против Камбоджи использует SparkRAT и уязвимый драйвер
Кампания, нацеленная на пользователей в Камбодже, использует локализованные приманки и сложную многоступенчатую цепочку заражения. Вредоносные файлы распространяются в сжатых архивах под видом документов камбоджийского правительства, материалов по COVID-19, стоматологических записей, документов по недвижимости и рекламных предложений.
Наблюдаемый образец представлял собой исполняемый файл Inno Setup, замаскированный под официальное правительственное уведомление о COVID-19. После запуска он создавал скрытые каталоги для промежуточного размещения в C:Drivers, извлекал несколько компонентов и применял подписанный исполняемый файл Tencent F7u00ex.exe для подмены вредоносной DLL WfoY.qf.
Загрузчик проверяет средства защиты и использует имперсонацию
Загрузчик применяет методы противоанализа и обхода защиты. Среди них присутствует векторный обработчик исключений, вызываемый через __debugbreak(), а также проверка наличия процессов Huorong и 360 Security.
Кроме того, вредоносное ПО манипулирует токенами для имперсонации токена SYSTEM из процесса winlogon.exe. Такой подход позволяет повысить уровень доступа и выполнять последующие действия с более широкими привилегиями.
Полезная нагрузка извлекается из PNG
Зашифрованные полезные нагрузки встроены в файлы формата PNG. Во время выполнения данные извлекаются из блоков IDAT и расшифровываются в памяти.
После расшифровки шеллкод внедряется в процесс vssvc.exe. Если отслеживаемый процесс завершается или перезапускается, вредоносное ПО повторяет внедрение. Дополнительные стадии внедряются в процессы ctfmon.exe и svchost.exe.
Закрепление и отключение средств защиты
Для persistence вредоносное ПО использует Службу Windows и запланированную задачу с именем TaskHandler. Также оно применяет патчи к AMSI и ETW, добавляет исключения Microsoft Defender для выбранных процессов и каталогов и использует методы в режиме ядра и пользовательском режиме для завершения работы средств защиты.
Атака в режиме ядра связана с установкой ardrv.sys, уязвимого драйвера OPSWAT AppRemover. Драйвер затронут уязвимостью CVE-2026-36425. Его уязвимый IOCTL позволяет завершать процессы без надлежащей проверки привилегий.
Благодаря этому вредоносное ПО может останавливать компоненты, связанные со следующими продуктами:
- Microsoft Defender;
- 360 Total Security;
- Huorong Internet Security;
- Tencent PC Manager.
Отдельный payload активирует SeDebugPrivilege и использует TerminateProcess для завершения процессов в пользовательском режиме.
Финальная стадия связана со SparkRAT
Итоговой полезной нагрузкой является SparkRAT. Она рефлексивно загружается в легитимный процесс Windows.
В конфигурации вредоносного ПО в качестве основного сервера управления, command-and-control, указан адрес sx.nuihuw.com:443. Резервным конечным пунктом служит nuihuw.top:443.
Связь с SilverFox не подтверждена
Наблюдаемая активность демонстрирует сходство в тактиках, техниках и процедурах, TTP, с кампаниями SilverFox. При этом исследователи не выявили общей инфраструктуры, повторного использования кода или других окончательных доказательств атрибуции.
Кластер оценивается как неатрибутированный. Возможны связи с разработкой или развертыванием на китайском языке, однако уверенность в этой оценке остается низкой.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



