تحقیقات واحد تهدیدپژوهی Acronis نشان می‌دهد یک کمپین هدفمند در کامبوج از یک روت‌تروجان مبتنی بر Spark RAT برای خنثی‌سازی ابزارهای امنیتی میزبان استفاده می‌کند. مهاجمان با بهره‌گیری از درایور قانونی اما آسیب‌پذیر OPSWAT AppRemover (ardrv.sys) و مجموعه‌ای از تکنیک‌های فرار از تشخیص، دسترسی و ماندگاری را برقرار می‌کنند.

روش انجام حمله

زنجیره حمله با توزیع آرشیوهای فشرده آغاز می‌شود که شامل یک نصب‌کننده ساخته‌شده با Inno Setup است. این نصب‌کننده، از یک فایل اجرایی امضاشده (تِنسِنت) برای بارگذاری جانبی DLL استفاده می‌کند و مراحل میانی را تحویل می‌دهد. در ادامه درایور آسیب‌پذیر ardrv.sys نصب و Spark RAT اجرا می‌شود.

تکنیک‌های کلیدی

  • بارگذاری درایور آسیب‌پذیر (BYOVD): حمله‌کننده درایور قانونی اما آسیب‌پذیر را بارگذاری می‌کند تا امتیازات را ارتقا دهد و فرایندهای امنیتی را خاتمه دهد.
  • بارگذاری جانبی DLL (DLL sideloading): اجرای برنامهٔ امضاشده برای بارگذاری DLL مخرب و دورزدن کنترل‌های امضا.
  • شِل‌کُدهای نهان در فایل PNG: چندین فایل PNG حاوی شِل‌کد رمزگذاری‌شده هستند که به‌عنوان مراحل میانی رمزگشایی و اجرا می‌شوند.
  • بررسی ضدسندباکس مبتنی بر زمان: لودر بررسی می‌کند که مدت‌زمان خواب (sleep) دستکاری نشده باشد و در صورت تشخیص تلاش برای تحلیل، اجرا را متوقف می‌کند.

فرآیند اجرا و اهداف

آرشیوهای فیشینگ با طعمه‌های مختلف ارسال می‌شوند تا کاربر را به اجرای نصب‌کننده فریب دهند. پس از اجرا، ترتیب عملیات به‌صورت زیر است:

  • لودر بررسی می‌کند آیا در سطح امتیازات SYSTEM اجرا می‌شود یا خیر و بر اساس آن بین حالت تزریق و حالت تنظیم انتخاب می‌کند.
  • در حالت تزریق، شِل‌کُد از یک PNG دیگر رمزگشایی و به فرآیند vssvc.exe تزریق می‌شود؛ نمونهٔ اجرا نظارت و در صورت نیاز دوباره تزریق می‌گردد تا ماندگاری حفظ شود.
  • در حالت تنظیم، در صورت نبودن فرآیندهای مرتبط با Qihoo 360، ماندگاری از طریق سرویس ویندوز یا یک وظیفه زمان‌بندی‌شده برقرار می‌شود و چرخه تزریق از نو آغاز می‌شود.
  • ماژول نهایی تلاش می‌کند مکانیزم‌های محافظتی مانند AMSI و ETW را پَچ کند، فرآیندهای امنیتی (مانند Microsoft Defender، Huorong Internet Security و Tencent PC Manager) را خاتمه دهد و درایور ardrv.sys مربوط به CVE-2026-36425 را نصب کند.
  • در مرحلهٔ پایانی، شِل‌کُد به ctfmon.exe تزریق می‌شود و اجرای Spark RAT راه‌اندازی می‌گردد.

نمونه‌ها و بازهٔ زمانی

Acronis گزارش کرده نمونه‌های مخرب بین اواخر ژوئن تا اوایل اوت 2026 شناسایی شده‌اند. هنوز قطعی نیست کمپین ادامه دارد یا متوقف شده؛ اما تحلیل‌ها نشان می‌دهند مهاجمان از ترکیبی از تکنیک‌های شناخته‌شده برای فرار از تشخیص و حفظ ماندگاری استفاده کرده‌اند.

نشانه‌ها و شاخص‌های تهدید (IOCs)

  • دریافت نصب‌کننده‌های Inno Setup از ایمیل‌های هدفمند
  • وجود یا بارگذاری فایل ardrv.sys
  • فعالیت‌های تزریق به vssvc.exe یا ctfmon.exe
  • تلاش برای پَچ AMSI/ETW و خاتمهٔ فرایندهای امنیتی مانند Microsoft Defender، Huorong یا Tencent
  • فایل‌های PNG بزرگ یا با محتوای باینری غیرعادی در آرشیوها

ارزیابی تهدید و شباهت‌ها با کمپین‌های گذشته

برخی ویژگی‌های فنی این کمپین—از جمله DLL sideloading، ماندگاری از طریق سرویس‌ها و هدف‌گیری Huorong—با فعالیت‌هایی که قبلاً به بازیگری شناخته‌شده‌ای موسوم به Silver Fox نسبت داده شده‌اند همپوشانی دارد. با این حال Acronis اشاره کرده شواهد کافی برای نسبت‌دهی قطعی به آن بازیگر وجود ندارد؛ زیرساخت مشترک یا بازاستفادهٔ واضح از کد مشهود نبوده است.

راهکارهای دفاعی و اقدامات فوری

  • به‌روزرسانی منظم سیستم‌عامل و درایورها برای کاهش سطح حمله و وصله‌کردن آسیب‌پذیری‌ها.
  • مسدودسازی یا پایش بارگذاری درایورهای ناشناس و بررسی صحت امضای دیجیتال در محیط‌های مدیریت‌شده.
  • تقویت کنترل اجرای فایل‌های اجرایی دریافتی از ایمیل با راهکارهای EDR و فیلترینگ پیشرفته.
  • مانیتورینگ تغییرات AMSI و ETW، رفتارهای تزریق در فرآیندهای سیستمی و تلاش‌ها برای خاتمهٔ فرایندهای امنیتی.
  • محدودسازی سطح دسترسی کاربران و اعمال اصل کم‌ترین امتیاز (Least Privilege) برای کاهش اثر حمله‌های بارگذاری درایور.
  • آموزش کارکنان برای شناسایی ایمیل‌های هدفمند و نشانه‌های فیشینگ؛ درج آزمون‌های شبیه‌سازی شده برای بالا بردن آمادگی.

مطالعهٔ بیشتر

برای درک کلی‌تر می‌توانید دربارهٔ RATها در ویکی‌پدیا بخوانید: Remote access trojan. اطلاعات فنی مربوط به آسیب‌پذیری یادشده در NVD موجود است: CVE-2026-36425.

وقایع اخیر نشان می‌دهد مهاجمان سریعاً تکنیک‌های شناخته‌شده را ترکیب می‌کنند تا دفاع‌ها را دور بزنند؛ اولویت‌بندی مدیریت درایورها، پایش رفتارهای تزریقی و تقویت کنترل اجرای بدافزار می‌تواند ریسک سوءاستفاده از چنین کمپین‌هایی را کاهش دهد.