Organisaties en individuen in Cambodja zijn het doelwit geworden van een nieuwe campagne die draait om Spark RAT, een open-source remote access trojan (RAT). Onderzoekers van Acronis beschrijven hoe de aanvallers meerdere lagen inzetten om slachtoffers via misleidende inhoud te laten starten met een schadelijke keten—met als opvallendste element de techniek BYOVD (Bring Your Own Vulnerable Driver) om privileges te verhogen en beveiligingssoftware te ondermijnen.
Hoewel er parallellen zijn met eerdere campagnes uit een bredere ‘Silver Fox’-achtige context, blijft de precieze toeschrijving onzeker. Wat vooral opvalt: de malware is ontworpen om gericht endpointbeveiliging te verzwakken en pas daarna de RAT-functies te activeren.
Welke lures worden gebruikt om slachtoffers te lokken?
De campagne gebruikt diverse thema’s om een brede groep potentiële slachtoffers te bereiken. Volgens Acronis variëren de gebruikte verleidingen van onderwerpen rond overheidsinformatie en public health tot vastgoedgerelateerde content en andere lokale thema’s.
Waarschijnlijk spelen phishing-e-mails hierin een centrale rol. De aanvallers lijken slachtoffers te verleiden om een archief te downloaden dat is verpakt met compressie, waarna een Inno Setup executable moet worden uitgevoerd. De keuze voor lokale, herkenbare content maakt het makkelijker om vertrouwen te winnen en de stap naar het uitvoeren van de installatie te verlagen.
Multi-stage aanval met BYOVD via OPSWAT
De kern van de aanval is een multi-stage workflow. Een van de belangrijkste redenen dat Spark RAT aandacht trekt, is het gebruik van BYOVD. Daarbij laden aanvallers een ‘legitieme’ driver die weliswaar afkomstig is van een normaal softwarecomponent, maar kwetsbaar blijkt—zodat ze via die route privileges kunnen opschalen.
In dit geval verwijst de keten naar een driver die gekoppeld is aan OPSWAT AppRemover (genoemd als ardrv.sys). De aanpak helpt vervolgens ook om beveiligingssoftware te neutraliseren door processen te beëindigen of uitsluitingen te creëren.
Van DLL-sideloading naar Spark RAT
De installeerder die de gebruiker start, is ontworpen om een DLL-sideloading keten te activeren. In de beschrijving wordt een gesigneerde Tencent-component gebruikt als onderdeel van de keten om de volgende stappen geloofwaardiger en minder opvallend te maken.
Daarna volgt een reeks controles en payload-acties. De loader voert onder andere een timing-gebaseerde anti-sandbox check uit: omgevingen die slaapvertragingen verkorten of manipuleren, worden herkend. Als de gemeten tijd buiten een verwacht bereik valt, stopt de uitvoering.
Daarnaast controleert de loader of er een proces draait dat gerelateerd is aan Huorong Internet Security (met als genoemde procesnaam HipsTray.exe). Wordt zo’n proces gevonden, dan probeert de malware de privileges van dat beveiligingsproduct te verzwakken.
Anti-sandbox en procesgericht saboteren
De aanval is niet alleen gericht op “laten draaien”, maar ook op “beveiliging uitschakelen zodra het kan”. Volgens Acronis verplaatst de keten zich vervolgens naar het ontsleutelen en uitvoeren van shellcode die verstopt zit in een PNG-bestand dat zich in het archief bevindt.
Er is ook een check op privileges: de tweede stager bepaalt of de code met SYSTEM-rechten draait. Op basis daarvan kiest de payload één van twee uitvoeringsmodi.
- Inject mode: wanneer al met SYSTEM wordt gedraaid, gaat het programma direct over tot injectie en slaat het het onderdeel voor persistence op.
- Setup mode: draait de malware niet met SYSTEM, dan richt hij eerst persistence in en gaat daarna verder met de volgende fase.
Twee modi: injectie in vssvc.exe en persistence via Windows services
In beide modi speelt injectie in Windows-processen een belangrijke rol. De “inject mode” beschrijft dat de malware shellcode parseert en ontsleutelt uit een andere PNG in het pakket, en die vervolgens injecteert in vssvc.exe. Om te zorgen dat de code blijft draaien, volgt de malware het proces en injecteert opnieuw als vssvc.exe stopt of met een nieuwe PID opnieuw opstart.
In “setup mode” wordt dezelfde shellcodebron opnieuw gebruikt, maar dan met extra stappen rondom persistence. De malware controleert daarnaast een lijst met hard-coded processen die samenhangen met Qihoo 360. Als die processen niet aanwezig zijn, wordt persistence ingericht via een mechanisme op basis van Windows services. Het gevolg: de DLL-sideloading-cyclus kan opnieuw worden gestart wanneer de service wordt gelanceerd.
Na het opzetten van die persistence injecteert de payload opnieuw in vssvc.exe, zodat de keten verder kan bouwen richting het einddoel.
Welke beveiliging wordt geraakt en welke technieken worden ingezet?
Volgens Acronis doorloopt Spark RAT daarna een volgorde van acties gericht op het onderdrukken van detectie en het verstoren van endpointbescherming. De beschreven stappen omvatten:
- pogingen om functies gerelateerd aan AMSI en ETW te patchen;
- persistence instellen via een scheduled task;
- het installeren van de kwetsbare ardrv.sys-driver om beveiligingsgerelateerde processen te beëindigen, met expliciete voorbeelden zoals Microsoft Defender, Huorong Internet Security en Tencent PC Manager;
- het ontsleutelen van nog een payload die als PNG in het archief zit, om uiteindelijk hard-coded security-processen in user-mode te beëindigen.
Daarnaast wordt ook een vierde PNG-gestuurde component verwerkt. Die bevat shellcode die wordt geïnjecteerd in ctfmon.exe, waarmee de uitvoer richting het uiteindelijke Spark RAT-payload start.
Waarom dit relevant is voor endpointbeheer
Deze campagne laat zien hoe aanvallers beveiliging niet alleen omzeilen, maar ook actief manipuleren. De combinatie van:
- phishing-lures met lokaal herkenbare thema’s,
- multi-stage payloads met verborgen data in PNG-bestanden,
- DLL-sideloading en anti-sandbox checks,
- en BYOVD om een kwetsbare driver in te zetten,
zorgt voor een keten die moeilijker te blokkeren is met één enkele maatregel.
Met name het gericht beëindigen van security-processen en het patchen van detectiegerelateerde functionaliteit kan gevolgen hebben voor de zichtbaarheid van incidenten. Als beveiligingssoftware uitvalt of minder effectief wordt, kunnen sporen minder snel worden opgemerkt.
Vergelijkingen met Silver Fox—maar bewijs blijft beperkt
Acronis wijst op overeenkomsten met eerdere “Silver Fox”-achtige activiteiten: gebruik van DLL-sideloading via een gesigneerde toepassing, meertraps payloadlevering, persistence via Windows services en scheduled tasks, en het uitsluiten of omzeilen van Microsoft Defender.
Tegelijk ontbreekt volgens de onderzoekers voldoende bewijs om de recente activiteit met hoge zekerheid aan dezelfde actor toe te schrijven. Er is geen gedeelde infrastructuur, er is geen duidelijke functiecode-hergebruik die hetzelfde verhaal vertelt, en certificaten komen niet één-op-één overeen.
Een extra nuance is dat Spark RAT—in tegenstelling tot eerdere campagnes—een open-source RAT als eindpayload lijkt te gebruiken. De onderzoekers geven aan dat een relatie niet volledig wordt uitgesloten (operators kunnen payloads wisselen), maar dat het minder sterk is voor attributie dan eerdere “hardere” aanwijzingen.
De huidige inschatting is daarom: een unattributed cluster met mogelijke ontwikkel- of inzetrelaties naar een bredere ‘Silver Fox’-omgeving, inclusief aanwijzingen voor mogelijke Chinese-taalontwikkeling of -deployments, maar met lage betrouwbaarheid.
Wat kun je nu doen? Concrete aandachtspunten
Als je endpoints beheert, helpt het om op de aanpak te letten in plaats van alleen op één malwarefamilie. Let bijvoorbeeld op tekenen van persistence via Windows services en scheduled tasks, ongebruikelijke injectiepatronen richting procesnamen zoals vssvc.exe en ctfmon.exe, en misbruik van gesigneerde componenten voor sideloading.
Daarnaast is het nuttig om de eigen detections en response te toetsen op scenario’s waarin beveiligingssoftware gericht wordt uitgeschakeld of waarin detectiemechanismen (zoals AMSI/ETW-achtige signalen) worden gemanipuleerd.
Voor bredere context over hoe aanvallen endpoint- en detectielaag kunnen beïnvloeden, kun je ook lezen over waarom MFA geen echte identiteit is en hoe aanvallers zo toch toegang kunnen krijgen. En als je vooral focust op het patroon van aanvallen die security tooling verstoren, is GPUThor en Rowhammer relevant als voorbeeld van hoe beveiligingsaanpakken kunnen worden onder druk gezet via technische omwegen.
Conclusie
Spark RAT maakt deel uit van een doelgerichte campagne tegen Cambodja die zich niet beperkt tot “infecteer en klaar”. De aanval combineert phishing-lures met een meertraps leveringsketen, gebruikt BYOVD om via een kwetsbare driver privileges te verhogen, en probeert daarna beveiligingssoftware te verzwakken door processen te beëindigen en detectiecomponenten te saboteren.
Hoewel er overeenkomsten zijn met een bredere Silver Fox-achtige omgeving, is attributie nog niet rond. Voor defenders blijft de les echter hetzelfde: kijk naar patronen—persistence, injectie, sideloading en anti-detectie—en toets of je detectie en response deze ketens daadwerkelijk kan doorbreken.
Bron: https://thehackernews.com/2026/08/spark-rat-targets-cambodia-abuses.html
