Spark RAT apunta a Camboya y utiliza un controlador vulnerable de OPSWAT para desactivar herramientas de seguridad

Una campaña detectada entre finales de junio y principios de agosto de 2026 distribuyó Spark RAT mediante señuelos de phishing y abusó del controlador vulnerable ardrv.sys para neutralizar productos de seguridad.

Amenazas
Spark RAT apunta a Camboya y utiliza un controlador vulnerable de OPSWAT para desactivar herramientas de seguridad

El 27 de agosto de 2026, The Hacker News informó de una campaña dirigida a particulares y organizaciones de Camboya que distribuye Spark RAT, un troyano de acceso remoto de código abierto desarrollado en Go. Acronis Threat Research Unit identificó artefactos maliciosos entre finales de junio y principios de agosto, aunque no ha confirmado si la actividad continúa.

Los atacantes emplean correos de phishing con archivos comprimidos que contienen instaladores de Inno Setup. Los señuelos simulan avisos gubernamentales camboyanos, materiales de salud pública, historiales de revisiones dentales, documentos inmobiliarios y ofertas promocionales.

La cadena utiliza el método Bring Your Own Vulnerable Driver (BYOVD) para cargar ardrv.sys, un controlador legítimo pero vulnerable asociado a OPSWAT AppRemover. El componente explota CVE-2026-36425 para terminar procesos relacionados con Microsoft Defender, Huorong Internet Security y Tencent PC Manager. La carga también intenta modificar funciones vinculadas con AMSI y ETW, establecer persistencia mediante servicios de Windows y tareas programadas, e inyectar código en vssvc.exe y ctfmon.exe.

El instalador inicia una cadena de DLL sideloading mediante un ejecutable firmado de Tencent. Varias cargas cifradas se ocultan en archivos PNG y el código incorpora comprobaciones anti-sandbox basadas en temporización, además de búsquedas de procesos asociados a productos de seguridad.

Acronis observó similitudes operativas con campañas relacionadas con Silver Fox, como el uso de DLL sideloading, entregas multietapa y mecanismos de persistencia. Sin embargo, la compañía no atribuye de forma concluyente la actividad a ese actor por la ausencia de infraestructura compartida, reutilización de código a nivel de función y certificados coincidentes. El clúster permanece sin atribución, con posibles vínculos de desarrollo o despliegue en entornos de habla china y con un nivel de confianza bajo.

Fuente: The Hacker News.

Compartir

WhatsApp X Telegram Email