Chiến dịch tấn công tại Campuchia: Spark RAT lợi dụng driver OPSWAT để vô hiệu hóa phần mềm bảo mật
Các nhà nghiên cứu từ Acronis vừa phát hiện một chiến dịch tấn công mới nhắm vào người dùng tại Campuchia, sử dụng mã độc Spark RAT cùng kỹ thuật BYOVD để vô hiệu hóa các giải pháp an ninh...
- Giọng nữ Bắc
Một chiến dịch tấn công mạng mới đang nhắm mục tiêu vào các cá nhân và tổ chức tại Campuchia thông qua việc phát tán Spark RAT, một loại mã độc truy cập từ xa mã nguồn mở. Theo các chuyên gia từ Acronis Threat Research Unit (TRU), mã độc này được ngụy trang dưới nhiều hình thức tài liệu hấp dẫn như thông báo chính phủ, tài liệu y tế, bất động sản và các nội dung quảng cáo khác.
Điểm đáng chú ý nhất trong chuỗi tấn công đa giai đoạn này là việc sử dụng kỹ thuật Bring Your Own Vulnerable Driver (BYOVD). Kẻ tấn công đã lợi dụng một driver hợp lệ nhưng chứa lỗ hổng của OPSWAT AppRemover (tệp “ardrv.sys”) để leo thang đặc quyền và vô hiệu hóa các phần mềm bảo mật trên hệ thống nạn nhân.
Quy trình tấn công tinh vi:
- Phát tán: Mã độc thường được gửi qua email phishing dưới dạng các tệp nén chứa trình cài đặt Inno Setup.
- DLL Side-loading: Trình cài đặt này kích hoạt chuỗi tấn công bằng cách sử dụng một tệp thực thi có chữ ký số của Tencent để tải các payload trung gian, bao gồm cả driver “ardrv.sys” chứa lỗ hổng CVE-2026-36425.
- Vô hiệu hóa bảo mật: Sau khi được cài đặt, driver này cho phép kẻ tấn công can thiệp vào các tiến trình của phần mềm bảo mật như Microsoft Defender, Huorong Internet Security và Tencent PC Manager.
- Thực thi mã độc: Spark RAT được triển khai sau khi đã vượt qua các bước kiểm tra môi trường (như chống sandbox và kiểm tra tiến trình đang chạy).
Mã độc này còn thực hiện các kỹ thuật như giải mã shellcode ẩn trong các tệp hình ảnh PNG, chèn mã vào tiến trình hệ thống vssvc.exe để duy trì sự hiện diện (persistence) và thực hiện các thao tác patch AMSI (Antimalware Scan Interface) cùng ETW (Event Tracing for Windows) nhằm tránh bị phát hiện.
Mặc dù có nhiều điểm tương đồng về phương thức hoạt động với nhóm tin tặc Silver Fox (như sử dụng DLL side-loading, kỹ thuật BYOVD và nhắm vào các phần mềm bảo mật phổ biến tại Trung Quốc), các nhà nghiên cứu cho biết chưa có đủ bằng chứng để khẳng định chắc chắn về thủ phạm. Hiện tại, chiến dịch này được phân loại là một cụm hoạt động chưa xác định danh tính, có khả năng liên quan đến các đối tượng phát triển hoặc triển khai sử dụng ngôn ngữ Trung Quốc.
Người dùng và doanh nghiệp được khuyến cáo nên thận trọng với các email lạ, thường xuyên cập nhật phần mềm và theo dõi các cảnh báo từ các đơn vị an ninh mạng để ngăn chặn các cuộc tấn công tương tự.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.