Saltar al contenido
Beveiligingsnieuws

Spark RAT: cómo desactiva defensas mediante BYOVD

Spark RAT

Una campaña reciente está utilizando Spark RAT BYOVD para atacar organizaciones y usuarios en Camboya. El foco de los investigadores apunta a una cadena de intrusión de múltiples etapas que no solo busca acceso remoto, sino que también intenta debilitar o desactivar herramientas de seguridad ya instaladas.

Según el análisis de Acronis Threat Research Unit (TRU), los atacantes han recurrido a mensajes con temas variados y llamativos para aumentar la tasa de ejecución por parte de las víctimas. Entre los señuelos aparecen avisos gubernamentales, materiales de salud pública, documentación inmobiliaria y otros contenidos relacionados con procesos y ofertas promocionales.

Qué es Spark RAT y por qué preocupa

Spark RAT es un RAT de código abierto (remote access trojan) basado en Go, diseñado para funcionar en distintas plataformas. En términos prácticos, permite a los operadores tomar el control de equipos comprometidos a través de una serie de fases que incluyen la ejecución inicial, la carga de componentes intermedios y, finalmente, la activación del payload principal.

El elemento que hace que la campaña sea especialmente relevante es el uso de una técnica llamada bring your own vulnerable driver (BYOVD). Con esta aproximación, los atacantes elevan privilegios y complican la respuesta defensiva aprovechando un controlador asociado a una herramienta de terceros.

BYOVD: la vía para escalar privilegios y neutralizar seguridad

El núcleo de Spark RAT BYOVD consiste en cargar un driver legítimo pero vulnerable relacionado con OPSWAT AppRemover, específicamente el archivo ardrv.sys. La finalidad es escalar privilegios y preparar el terreno para reducir la capacidad de detección y respuesta de los sistemas de la víctima.

De acuerdo con el informe, el proceso se apoya en una vulnerabilidad identificada como CVE-2026-36425 para terminar procesos vinculados a productos de seguridad. Entre los nombres mencionados aparecen Microsoft Defender, Huorong Internet Security y Tencent PC Manager.

Engaño y distribución: archivos comprimidos y ejecutables Inno Setup

La intrusión no empieza directamente con el malware. Primero, los operadores intentan convencer a las víctimas para que ejecuten un instalador. El patrón descrito por Acronis apunta a correos de phishing que incluyen archivos comprimidos.

Dentro del paquete suele haber un ejecutable generado con Inno Setup. La elección de los señuelos es amplia: desde notificaciones gubernamentales hasta avisos sanitarios y registros relacionados con exámenes dentales o documentos de bienes raíces, además de promociones.

Esta variedad sugiere una estrategia orientada a captar a distintos perfiles de interés, aumentando la probabilidad de que el destinatario acceda a los archivos adjuntos.

DLL side-loading y cargas encadenadas

Tras la ejecución del instalador, el flujo se describe como una cadena en la que se activa un side-loading de DLL. Para ello, se utiliza un ejecutable firmado de Tencent, que actúa como parte del cargador para introducir componentes intermedios.

Esos componentes realizan tareas que van desde la preparación del entorno hasta la entrega del siguiente estagio. En esta fase también aparece un mecanismo de anti-sandbox basado en el tiempo: el cargador mide intervalos y se detiene si el tiempo transcurrido no encaja con lo esperado, lo que puede indicar que el entorno de análisis acorta o manipula los retrasos.

Además, el cargador revisa procesos en ejecución relacionados con Huorong Internet Security (por ejemplo, HipsTray.exe). Si detecta ese tipo de seguridad, intenta debilitar sus privilegios.

Control de ejecución: comprobación de SYSTEM y rutas diferentes

Una vez superadas las fases de carga, el siguiente estagio verifica si se está ejecutando con privilegios SYSTEM. Esta comprobación determina el camino a seguir.

Según Acronis, existen dos modos de ejecución:

  • Modo de inyección: si ya se está ejecutando como SYSTEM, el malware evita la configuración de persistencia y avanza a la inyección directa del siguiente componente.
  • Modo de configuración: si no se cuenta con SYSTEM, primero establece persistencia y luego procede con la ejecución del siguiente estagio.

Inyección en procesos y persistencia mediante servicios y tareas

En el modo de inyección, el malware procesa y descifra el shellcode almacenado en un archivo PNG presente en el paquete. Después, el shellcode se inyecta en vssvc.exe, ejecutándolo dentro del contexto del proceso objetivo.

Para mantener la estabilidad del acceso, el loader supervisa la instancia de vssvc.exe y vuelve a inyectar el shellcode si el proceso finaliza o si se reinicia con un nuevo PID.

En el modo de configuración, la lógica incorpora persistencia antes de inyectar. El malware lee y descifra el shellcode desde el mismo archivo PNG, y luego compara contra una lista de procesos preconfigurada vinculada a Qihoo 360. Si no encuentra ninguno de esos procesos, configura persistencia a través de un mecanismo basado en servicios de Windows para relanzar el ciclo completo.

Después de establecer persistencia en el host, repite el esquema de inyección en vssvc.exe.

Secuencia de acciones posteriores: AMSI, ETW y desactivación de seguridad

El informe detalla una secuencia de acciones que, en conjunto, buscan reducir la visibilidad del ataque y dificultar la respuesta del sistema. Entre los pasos que se mencionan están:

  • Intentos de modificar AMSI y funciones relacionadas con ETW.
  • Configuración de persistencia con una tarea programada.
  • Instalación del driver ardrv.sys, asociado a la vulnerabilidad CVE-2026-36425, para terminar procesos de productos de seguridad como Microsoft Defender, Huorong Internet Security y Tencent PC Manager.
  • Lectura y descifrado de otro payload incrustado en un tercer PNG para terminar en modo usuario procesos de seguridad predefinidos.

Adicionalmente, se procesa un cuarto archivo basado en PNG para extraer y descifrar shellcode inyectado en ctfmon.exe, lo que finalmente conduce a la ejecución de Spark RAT.

Señales técnicas: relación con clústeres tipo Silver Fox

El uso de Spark RAT BYOVD no ocurre en un vacío. Acronis observa referencias del routine BYOVD a otros drivers que, en el pasado, fueron utilizados por el actor Silver Fox al desplegar malware como Winos 4.0 (también conocido como ValleyRAT). También se menciona que la selección de procesos de seguridad de Huorong ha sido observada en ataques previos asociados al mismo ecosistema.

Entre los indicadores con estilo similar se encuentran coincidencias en objetivos, el empleo de side-loading con una aplicación firmada, la entrega en múltiples etapas, persistencia mediante servicios y tareas, y exclusiones relacionadas con Microsoft Defender.

Por qué no se atribuye con certeza al mismo actor

Aun con las similitudes, el equipo recalca que no hay evidencia suficiente para atribuir la actividad de forma definitiva a Silver Fox. La diferencia que más pesa es el tipo de malware elegido: las campañas previas conocidas del grupo hacían uso de ValleyRAT u otros payloads personalizados, pero aquí se registra el uso de un RAT de código abierto.

De acuerdo con Acronis, esa variación no descarta una relación, ya que los operadores pueden cambiar los componentes usados. Sin embargo, reduce la solidez del vínculo en atribuciones anteriores.

También se menciona que la configuración del malware contiene un valor en idioma chino y que el objetivo incluye varios productos de seguridad comunes en entornos donde se usa ese idioma. Con todo ello, el incidente se rastrea como un clúster no atribuido con posibles conexiones de desarrollo o despliegue relacionadas con el universo Silver Fox, aunque con nivel de confianza bajo. La valoración podría cambiar si aparecen más datos sobre infraestructura, reutilización de funciones, códigos o patrones de víctimas.

Ventanas de tiempo y estado de la campaña

Acronis indica que detectó artefactos maliciosos entre finales de junio y inicios de agosto de 2026. No obstante, el informe subraya que no queda claro si la campaña continúa activa.

Qué pueden hacer las organizaciones para reducir el riesgo

Aunque el foco de este artículo es describir la cadena técnica, el mensaje para la defensa es claro: ataques que incorporan Spark RAT BYOVD suelen combinar elevación de privilegios, evasión y pasos orientados a degradar la seguridad instalada.

Como recomendación general (y coherente con lo observado en la campaña), las organizaciones deberían:

  • Revisar alertas y telemetría asociadas a ejecuciones de instaladores y side-loading de DLL.
  • Monitorear intentos de interacción con AMSI y ETW, además de patrones de inyección hacia procesos como vssvc.exe o ctfmon.exe.
  • Evaluar endurecimiento y políticas que reduzcan el impacto de driver-based escalations y persistencia por servicios/tareas.
  • Actualizar y ajustar la respuesta ante amenazas para cubrir productos de seguridad que el malware intenta terminar o debilitar.

Conclusión

La campaña descrita por Acronis muestra cómo Spark RAT BYOVD puede convertirse en una amenaza especialmente eficaz al combinar señuelos variados, una cadena de carga en múltiples etapas, evasión anti-sandbox y un método de escalación basado en un driver legítimo pero vulnerable.

Si bien existen pistas técnicas que recuerdan a actividades vinculadas al ecosistema Silver Fox, el uso de un RAT de código abierto y la falta de evidencia concluyente mantienen la atribución en un nivel de confianza bajo. En cualquier caso, el patrón deja una lección: cuando los atacantes apuntan a desactivar defensas, la detección temprana y la monitorización del comportamiento se vuelven tan importantes como la protección en capas.

Fuente: https://thehackernews.com/2026/08/spark-rat-targets-cambodia-abuses.html