تحقیقات واحد تهدیدپژوهی Acronis نشان میدهد یک کمپین هدفمند در کامبوج از یک روتتروجان مبتنی بر Spark RAT برای خنثیسازی ابزارهای امنیتی میزبان استفاده میکند. مهاجمان با بهرهگیری از درایور قانونی اما آسیبپذیر OPSWAT AppRemover (ardrv.sys) و مجموعهای از تکنیکهای فرار از تشخیص، دسترسی و ماندگاری را برقرار میکنند.
روش انجام حمله
زنجیره حمله با توزیع آرشیوهای فشرده آغاز میشود که شامل یک نصبکننده ساختهشده با Inno Setup است. این نصبکننده، از یک فایل اجرایی امضاشده (تِنسِنت) برای بارگذاری جانبی DLL استفاده میکند و مراحل میانی را تحویل میدهد. در ادامه درایور آسیبپذیر ardrv.sys نصب و Spark RAT اجرا میشود.
تکنیکهای کلیدی
- بارگذاری درایور آسیبپذیر (BYOVD): حملهکننده درایور قانونی اما آسیبپذیر را بارگذاری میکند تا امتیازات را ارتقا دهد و فرایندهای امنیتی را خاتمه دهد.
- بارگذاری جانبی DLL (DLL sideloading): اجرای برنامهٔ امضاشده برای بارگذاری DLL مخرب و دورزدن کنترلهای امضا.
- شِلکُدهای نهان در فایل PNG: چندین فایل PNG حاوی شِلکد رمزگذاریشده هستند که بهعنوان مراحل میانی رمزگشایی و اجرا میشوند.
- بررسی ضدسندباکس مبتنی بر زمان: لودر بررسی میکند که مدتزمان خواب (sleep) دستکاری نشده باشد و در صورت تشخیص تلاش برای تحلیل، اجرا را متوقف میکند.
فرآیند اجرا و اهداف
آرشیوهای فیشینگ با طعمههای مختلف ارسال میشوند تا کاربر را به اجرای نصبکننده فریب دهند. پس از اجرا، ترتیب عملیات بهصورت زیر است:
- لودر بررسی میکند آیا در سطح امتیازات SYSTEM اجرا میشود یا خیر و بر اساس آن بین حالت تزریق و حالت تنظیم انتخاب میکند.
- در حالت تزریق، شِلکُد از یک PNG دیگر رمزگشایی و به فرآیند
vssvc.exeتزریق میشود؛ نمونهٔ اجرا نظارت و در صورت نیاز دوباره تزریق میگردد تا ماندگاری حفظ شود. - در حالت تنظیم، در صورت نبودن فرآیندهای مرتبط با Qihoo 360، ماندگاری از طریق سرویس ویندوز یا یک وظیفه زمانبندیشده برقرار میشود و چرخه تزریق از نو آغاز میشود.
- ماژول نهایی تلاش میکند مکانیزمهای محافظتی مانند AMSI و ETW را پَچ کند، فرآیندهای امنیتی (مانند Microsoft Defender، Huorong Internet Security و Tencent PC Manager) را خاتمه دهد و درایور
ardrv.sysمربوط به CVE-2026-36425 را نصب کند. - در مرحلهٔ پایانی، شِلکُد به
ctfmon.exeتزریق میشود و اجرای Spark RAT راهاندازی میگردد.
نمونهها و بازهٔ زمانی
Acronis گزارش کرده نمونههای مخرب بین اواخر ژوئن تا اوایل اوت 2026 شناسایی شدهاند. هنوز قطعی نیست کمپین ادامه دارد یا متوقف شده؛ اما تحلیلها نشان میدهند مهاجمان از ترکیبی از تکنیکهای شناختهشده برای فرار از تشخیص و حفظ ماندگاری استفاده کردهاند.
نشانهها و شاخصهای تهدید (IOCs)
- دریافت نصبکنندههای Inno Setup از ایمیلهای هدفمند
- وجود یا بارگذاری فایل
ardrv.sys - فعالیتهای تزریق به
vssvc.exeیاctfmon.exe - تلاش برای پَچ AMSI/ETW و خاتمهٔ فرایندهای امنیتی مانند Microsoft Defender، Huorong یا Tencent
- فایلهای PNG بزرگ یا با محتوای باینری غیرعادی در آرشیوها
ارزیابی تهدید و شباهتها با کمپینهای گذشته
برخی ویژگیهای فنی این کمپین—از جمله DLL sideloading، ماندگاری از طریق سرویسها و هدفگیری Huorong—با فعالیتهایی که قبلاً به بازیگری شناختهشدهای موسوم به Silver Fox نسبت داده شدهاند همپوشانی دارد. با این حال Acronis اشاره کرده شواهد کافی برای نسبتدهی قطعی به آن بازیگر وجود ندارد؛ زیرساخت مشترک یا بازاستفادهٔ واضح از کد مشهود نبوده است.
راهکارهای دفاعی و اقدامات فوری
- بهروزرسانی منظم سیستمعامل و درایورها برای کاهش سطح حمله و وصلهکردن آسیبپذیریها.
- مسدودسازی یا پایش بارگذاری درایورهای ناشناس و بررسی صحت امضای دیجیتال در محیطهای مدیریتشده.
- تقویت کنترل اجرای فایلهای اجرایی دریافتی از ایمیل با راهکارهای EDR و فیلترینگ پیشرفته.
- مانیتورینگ تغییرات AMSI و ETW، رفتارهای تزریق در فرآیندهای سیستمی و تلاشها برای خاتمهٔ فرایندهای امنیتی.
- محدودسازی سطح دسترسی کاربران و اعمال اصل کمترین امتیاز (Least Privilege) برای کاهش اثر حملههای بارگذاری درایور.
- آموزش کارکنان برای شناسایی ایمیلهای هدفمند و نشانههای فیشینگ؛ درج آزمونهای شبیهسازی شده برای بالا بردن آمادگی.
مطالعهٔ بیشتر
برای درک کلیتر میتوانید دربارهٔ RATها در ویکیپدیا بخوانید: Remote access trojan. اطلاعات فنی مربوط به آسیبپذیری یادشده در NVD موجود است: CVE-2026-36425.
وقایع اخیر نشان میدهد مهاجمان سریعاً تکنیکهای شناختهشده را ترکیب میکنند تا دفاعها را دور بزنند؛ اولویتبندی مدیریت درایورها، پایش رفتارهای تزریقی و تقویت کنترل اجرای بدافزار میتواند ریسک سوءاستفاده از چنین کمپینهایی را کاهش دهد.





