Spark RAT: Un nuevo reto para la ciberseguridad en Cambodia

Recientemente, Cambodia ha sido el objetivo de una campaña de ciberataques que despliega Spark RAT, un troyano de acceso remoto de código abierto. Esta amenaza se distingue por su uso de diversas temáticas de engaño para atraer a una amplia gama de víctimas, incluyendo avisos gubernamentales y materiales de salud pública, según el análisis de la unidad de investigación de amenazas de Acronis.

La campaña implica un ataque en múltiples fases que utiliza la técnica de bring your own vulnerable driver (BYOVD). Esto permite cargar un controlador legítimo pero vulnerable, conocido como ardrv.sys, asociado a OPSWAT AppRemover, para escalar privilegios y desactivar herramientas de seguridad. Los correos electrónicos de phishing son utilizados para distribuir archivos comprimidos que contienen un ejecutable de Inno Setup, engañando a los destinatarios para que lo ejecuten.

Acronis identificó varios artefactos maliciosos entre finales de junio y principios de agosto de 2026, aunque no está claro si la campaña sigue activa. El instalador de Inno Setup activa un proceso de DLL side-loading mediante un ejecutable firmado de Tencent, lo que lleva a la implementación del Spark RAT. Este RAT, basado en Go, permite el control remoto de dispositivos comprometidos.

El cargador de DLL realiza un chequeo de anti-sandbox basado en el tiempo, detectando entornos que manipulan retrasos. Si se detecta alguna anomalía, la ejecución se interrumpe. Además, revisa los procesos en ejecución para identificar aquellos relacionados con Huorong Internet Security y debilita los privilegios de este software de seguridad si está activo.

En una fase posterior, el malware descifra código oculto en un archivo PNG dentro del archivo comprimido para ejecutar un segundo estagio, que comprueba si se están ejecutando con privilegios de SYSTEM. Según los resultados de estas comprobaciones, el payload selecciona uno de dos modos de ejecución: inject mode o setup mode. En el modo de inyección, se extrae y descifra el shellcode de otro archivo PNG y se inyecta en vssvc.exe, asegurando que el payload inyectado permanezca en ejecución.

El modo de configuración establece un mecanismo de persistencia a través de un servicio de Windows antes de inyectar nuevamente el shellcode en vssvc.exe. Las acciones del payload incluyen intentos de parchear las funcionalidades relacionadas con AMSI y ETW, establecer persistencia mediante tareas programadas, y la instalación del controlador vulnerable ardrv.sys para desactivar procesos relacionados con la seguridad, como Microsoft Defender y Huorong Internet Security.

A pesar de las similitudes observadas con ataques de Silver Fox, no hay suficiente evidencia para atribuir esta actividad a dicho actor de amenazas. La falta de infraestructura compartida y reutilización de código funcional, así como la elección del malware, son factores que distinguen esta campaña.

Conclusión

Spark RAT representa una amenaza significativa para la ciberseguridad en Cambodia, destacando la importancia de mantener actualizadas las herramientas de seguridad y ser cautelosos ante correos electrónicos sospechosos.

Fuente

Ver noticia original