Исследователи Acronis зафиксировали новую кампанию Spark RAT против пользователей и организаций в Камбодже: вредонос не просто открывает удаленный доступ к машине, а еще и отключает защитное ПО через легитимный, но уязвимый драйвер OPSWAT. Для русскоязычных ИБ-команд здесь важен не экзотический регион, а вполне прикладной вывод: open-source RAT, DLL sideloading и BYOVD уже собираются в одну рабочую цепочку, которую можно адаптировать почти под любой рынок.
О кампании сообщает The Hacker News со ссылкой на отчет Acronis Threat Research Unit, опубликованный 27 августа 2026 года. По данным исследователей Даррела Виртусио и Субхаджита Сингхи, вредоносные артефакты находили с конца июня по начало августа. Неясно, продолжается ли операция сейчас, но набор приманок выглядит как попытка накрыть максимально широкую аудиторию: от якобы официальных уведомлений и материалов по здравоохранению до стоматологических записей, документов по недвижимости и рекламных предложений.
Начинается все довольно буднично: предполагаемые жертвы получают фишинговые письма с архивом, внутри которого лежит исполняемый файл на базе Inno Setup. Дальше сценарий уже интереснее. Инсталлятор запускает цепочку DLL sideloading через подписанный исполняемый файл Tencent, после чего на машину доставляются промежуточные полезные нагрузки. Их задача — сначала развернуть драйвер ardrv.sys, связанный с OPSWAT AppRemover, а затем запустить Spark RAT. Сам Spark RAT — это open-source RAT на Go, кроссплатформенный и достаточно удобный для операторов: удаленное управление, выполнение команд и прочая классика жанра без затрат на разработку собственного инструмента.
Ключевой технический момент — схема bring your own vulnerable driver, или BYOVD. Вместо того чтобы ломать систему в лоб, атакующие подгружают легитимный, но уязвимый драйвер и используют его для повышения привилегий и нейтрализации средств защиты. В этом кейсе фигурирует ardrv.sys, уязвимый к CVE-2026-36425. После закрепления на хосте цепочка пытается патчить механизмы AMSI и ETW, создает persistence через scheduled task, а затем с помощью драйвера завершает процессы Microsoft Defender, Huorong Internet Security и Tencent PC Manager. Дополнительно применяется еще одна полезная нагрузка для user-mode завершения заранее заданных защитных процессов. Иными словами, оператор сначала выбивает охрану, а потом уже спокойно заносит основной инструмент удаленного доступа.
Авторы атаки не поленились и с маскировкой. Один из загрузчиков проверяет, не запущен ли он в песочнице, ориентируясь на аномалии со sleep-задержками. Если среда ускоряет или искажает таймеры, выполнение прекращается. Еще одна стадия читает и расшифровывает shellcode, спрятанный внутри PNG-файлов в архиве. Такая упаковка давно не новость, но по-прежнему работает против поверхностного анализа и сигнатурного контроля. Дальше вредонос проверяет, есть ли у него SYSTEM-привилегии. Если да, переходит сразу к инъекции следующей стадии. Если нет, сначала настраивает persistence, а уже потом продолжает выполнение. Для инъекции используется процесс vssvc.exe; если он завершается или перезапускается с новым PID, shellcode внедряется повторно. Отдельная нагрузка внедряется в ctfmon.exe, после чего и запускается Spark RAT.
Есть и важный контекст для атрибуции. Acronis отмечает сходство с приемами, которые ранее связывали с кластером Silver Fox: пересечения по целям, DLL sideloading через подписанные приложения, многоступенчатая доставка, persistence через сервисы Windows и scheduled tasks, а также интерес к защитным продуктам, популярным в китайскоязычной среде. В BYOVD-части также упоминаются драйверы, связанные с TrueSight и Zemana Anti-Malware SDK, которые раньше использовались в атаках Silver Fox перед разворачиванием Winos 4.0, также известного как ValleyRAT. Наконец, в конфигурации Spark RAT найдено значение на китайском языке, а среди проверяемых и атакуемых процессов есть Huorong.
Но Acronis отдельно подчеркивает: этого недостаточно для уверенной привязки кампании к Silver Fox. Общей инфраструктуры не найдено, повторного использования кода на уровне функций тоже, совпадающих сертификатов — нет. Более того, Silver Fox обычно связывают с собственными или уже характерными для этой экосистемы полезными нагрузками, а здесь задействован open-source RAT. Это не отменяет возможную связь, но убирает один из самых сильных аргументов, которыми обычно подкрепляют атрибуцию. Перевод на нормальный язык такой: следы есть, уверенности нет, а значит защитным командам лучше смотреть не на красивую бирку с названием группировки, а на конкретные TTP.
Для разработчиков, администраторов и IT-руководителей история неприятна по трем причинам. Во-первых, злоумышленники все чаще берут готовые open-source инструменты и комбинируют их с вполне взрослыми техниками обхода защиты. Во-вторых, подписанный бинарник и легитимный драйвер все еще помогают проходить часть базовых проверок, особенно в средах, где контроль доверенных компонентов построен формально. В-третьих, цепочка показывает, что защита уровня «антивирус на рабочей станции» без контроля драйверов, загрузки DLL, инъекций в процессы и аномалий persistence быстро превращается в декоративный элемент. Для бизнеса это не новость, но очередное напоминание: если в инфраструктуре нет мониторинга BYOVD и поведенческого контроля над EDR-killer-активностью, вопрос не в географии атаки, а в том, сколько времени потребуется злоумышленнику, чтобы адаптировать такую схему под ваш сектор.
Самый неприятный вопрос здесь не в том, кто именно стоит за кампанией в Камбодже, а в том, насколько дешево и быстро подобные цепочки теперь собираются из готовых деталей. Когда open-source RAT, фишинг, signed binary sideloading и уязвимый драйвер складываются в рабочий набор, порог входа для атак снижается, а защите приходится реагировать уже не на редкие авторские инструменты, а на конструктор, который каждый следующий оператор сможет пересобрать под себя.