⚡ Não perca: notícia importante no ar! ⚡

Confira agora e compartilhe com seus amigos!

Apoie esse projeto de divulgacao de noticias! Clique aqui
Indivíduos e organizações no Camboja surgiram como alvo de uma nova campanha que oferece um trojan de acesso remoto (RAT) de código aberto chamado Spark RAT.

“As amostras empregam diversos temas de atração, sugerindo um esforço para atrair uma ampla gama de vítimas em potencial. Isso inclui avisos do governo, materiais de saúde pública, conteúdo relacionado ao setor imobiliário e outros tópicos”, disseram os pesquisadores da Unidade de Pesquisa de Ameaças da Acronis (TRU), Darrel Virtusio e Subhajeet Singha, em uma análise publicada na quarta-feira.

O ataque em vários estágios é notável por empregar a técnica traga seu próprio driver vulnerável (BYOVD) para carregar um driver legítimo, mas vulnerável, associado ao OPSWAT AppRemover ("ardrv.sys") para aumentar privilégios e neutralizar software de segurança.

As cadeias de ataques provavelmente usam e-mails de phishing direcionados para distribuir arquivos compactados contendo um executável do Inno Setup e induzir os destinatários a executá-lo usando iscas amplas, incluindo avisos do governo cambojano, anúncios de saúde pública, registros de exames dentários, documentos imobiliários e ofertas promocionais.

A Acronis disse que descobriu uma série de artefatos maliciosos entre o final de junho e o início de agosto de 2026, embora não esteja claro se a campanha continua em andamento.

O instalador do Inno Setup foi projetado para acionar uma cadeia de carregamento lateral de DLL usando um executável Tencent assinado, que então entrega cargas provisórias responsáveis ​​​​por implantar o vulnerável “ardrv.sys” e, em seguida, iniciar a carga útil do Spark RAT. Spark RAT é um RAT de plataforma cruzada baseado em Go e de código aberto que permite o controle remoto de dispositivos comprometidos.

O carregador de DLL também realiza uma verificação anti-sandbox baseada em tempo para detectar ambientes que encurtam ou manipulam atrasos de suspensão e prossegue para encerrar a execução se o tempo decorrido estiver fora do intervalo esperado. Além disso, ele analisa os processos em execução relacionados ao Huorong Internet Security ("HipsTray.exe"), um programa chinês de segurança de endpoint.

Se o processo estiver presente, o carregador tentará enfraquecer os privilégios do produto de segurança. Na próxima etapa, ele descriptografa o shellcode oculto em um arquivo PNG presente no arquivo para executar um segundo stager, que verifica se ele está sendo executado com privilégios de SYSTEM.

“Com base nessas verificações, a carga seleciona um dos dois modos de execução”, disse Acronis. "Se já estiver rodando como SYSTEM, ele segue diretamente para o modo de injeção, ignorando a configuração de persistência e executando o próximo estágio. Caso contrário, ele entra no modo de configuração, onde estabelece primeiro a persistência e depois executa o próximo estágio."

O modo de injeção funciona analisando e descriptografando o shellcode incorporado em outro arquivo PNG do arquivo e, em seguida, injetando-o em "vssvc.exe" e executando-o no contexto do processo de destino. Para garantir que a carga injetada permaneça em execução, ele monitora a instância "vssvc.exe" e injeta novamente o shellcode se o processo terminar ou reiniciar com um novo PID.

No modo de configuração, o malware lê e descriptografa o shellcode do mesmo arquivo, após o que verifica uma lista de processos codificados associados ao Qihoo 360. Se nenhum deles for encontrado, ele configura um mecanismo de persistência baseado em serviço do Windows para iniciar o binário que faz o sideload da DLL para reiniciar o ciclo inteiro novamente. Após estabelecer a persistência no host, ele injeta o shellcode em "vssvc.exe" como antes.

A carga executa a seguinte sequência de ações -

Tentativa de corrigir funcionalidades relacionadas a AMSI e ETW

Configure a persistência usando uma tarefa agendada

Instale o driver ardrv.sys vulnerável ao CVE-2026-36425 para encerrar processos relacionados à segurança, como Microsoft Defender, Huorong Internet Security e Tencent PC Manager

Ler e descriptografar outra carga incorporada de um terceiro arquivo PNG para executar o encerramento no modo de usuário de processos de segurança codificados

Simultaneamente, um quarto arquivo de carga baseado em PNG é processado para extrair e descriptografar o shellcode que é injetado em “ctfmon.exe”, levando à execução do Spark RAT.

Curiosamente, a rotina BYOVD faz referência a vários outros drivers, incluindo aqueles que fazem parte do TrueSight e Zemana Anti-Malware SDK, ambos os quais foram usados ​​pelo agente de ameaça Silver Fox antes de abandonar o Winos 4.0 (também conhecido como ValleyRAT). Além disso, o direcionamento dos processos de segurança de Huorong foi repetidamente observado em ataques anteriores relacionados ao Silver Fox.

Outros indicadores no estilo Silver Fox incluem sobreposições de direcionamento, uso de sideload de DLL por meio de um aplicativo assinado, entrega de carga útil em vários estágios, persistência por meio de serviços do Windows e tarefas agendadas e exclusões do Microsoft Defender. Apesar destas semelhanças, não há provas suficientes para atribuir definitivamente a atividade mais recente ao autor da ameaça.

Esta avaliação, disse a Acronis, é baseada no ab
Siga Canal Fsociety para mais novidades:
Instagram | Facebook | Telegram | Twitter
#samirnews #samir #news #boletimtec #spark #rat #tem #como #alvo #o #camboja, #abusa #do #driver #opswat #vulnerável #para #desativar #ferramentas #de #segurança
⚡ Fique ligado: novidades e promoções em breve por aqui! ⚡

Post a Comment