Spark RAT in Cambogia: phishing e BYOVD spengono Defender, ondata di controllo remoto invisibile
Featured

Spark RAT in Cambogia: phishing e BYOVD spengono Defender, ondata di controllo remoto invisibile

Una nuova campagna malware sta prendendo di mira individui e organizzazioni in Cambogia distribuendo Spark RAT, un remote access trojan open source basato su Go e progettato per funzionare su più piattaforme. La catena di infezione è multi-stadio e sfrutta esche localizzate e molto varie per aumentare la probabilità di successo, tra cui presunte comunicazioni governative, materiali di sanità pubblica, documenti immobiliari, referti odontoiatrici e offerte promozionali.

Il vettore iniziale più probabile è il phishing via email con archivi compressi che contengono un eseguibile Inno Setup, inducendo la vittima ad avviare manualmente l’installer.

Uso della tecnica BYOVD (Bring Your Own Vulnerable Driver)

Il punto più critico della campagna è l’uso della tecnica BYOVD (bring your own vulnerable driver). In pratica viene caricato un driver legittimo ma vulnerabile associato a OPSWAT AppRemover, identificato come ardrv.sys, per ottenere privilegi elevati e disattivare o terminare processi di sicurezza. Questo consente al malware di neutralizzare strumenti come Microsoft Defender e altri prodotti endpoint, aumentando la persistenza e riducendo la possibilità di rilevamento.

DLL side-loading, componenti fidati e controlli anti-sandbox

Il flusso include una catena di DLL side-loading avviata tramite un eseguibile firmato di Tencent, usato come componente affidabile per caricare una DLL malevola. Il loader esegue anche controlli anti-sandbox basati sul tempo, verificando se le funzioni di sleep vengono alterate, e analizza i processi in esecuzione alla ricerca di software di sicurezza specifici come Huorong. Se rilevati, tenta di indebolirne i privilegi.

Payload nascosti in PNG, iniezione e persistenza

Nei passaggi successivi, codice e payload vengono nascosti in file PNG e poi decifrati per eseguire shellcode e stager aggiuntivi. Il malware può operare in modalità inject o setup a seconda che disponga già di privilegi SYSTEM.

  • Modalità inject: il payload viene iniettato in vssvc.exe e monitorato per reiniezione in caso di terminazione.
  • Modalità setup: viene creata persistenza tramite servizi Windows e attività pianificate, quindi prosegue con iniezione e con azioni di evasione come patch di AMSI e ETW e terminazione di processi di sicurezza anche in user mode.
Fase finale: esecuzione di Spark RAT

La fase finale porta all’esecuzione di Spark RAT, abilitando il controllo remoto del dispositivo compromesso. Alcuni indicatori operativi ricordano campagne attribuite a ecosistemi di minaccia già noti, ma senza elementi sufficienti per un’attribuzione certa.