In Cambodja is een nieuwe malwarecampagne ontdekt die zich richt op zowel individuen als organisaties. De aanval maakt gebruik van de open-source remote access trojan (RAT) Spark RAT, die via diverse lokmiddelen wordt verspreid, waaronder overheidsmededelingen, gezondheidsinformatie en vastgoeddocumenten. Onderzoekers van de Acronis Threat Research Unit (TRU) analyseerden de aanval en publiceerden hun bevindingen recentelijk in een rapport.

De aanvalsketen bestaat uit meerdere fasen en maakt gebruik van de bring your own vulnerable driver (BYOVD)-techniek. Hierbij wordt een legitieme maar kwetsbare driver van OPSWAT AppRemover, genaamd "ardrv.sys", geladen om privileges te escaleren en beveiligingssoftware uit te schakelen. De distributie gebeurt vermoedelijk via phishingmails met gecomprimeerde archieven die een Inno Setup-executable bevatten. Deze installer activeert een DLL side-loading keten via een ondertekend Tencent-programma, wat uiteindelijk leidt tot het laden van de kwetsbare driver en het uitvoeren van de Spark RAT payload.

Spark RAT is een open-source, Go-gebaseerde cross-platform RAT die volledige controle op geïnfecteerde systemen mogelijk maakt. De malware voert diverse controles uit, waaronder anti-sandbox technieken en het detecteren van beveiligingsprocessen zoals Huorong Internet Security. Indien deze processen worden gevonden, probeert de malware hun privileges te verlagen. Afhankelijk van de systeemrechten werkt de malware in twee modi: injectie of setup. In injectiemodus wordt shellcode in het proces "vssvc.exe" geïnjecteerd en gemonitord om persistentie te waarborgen. In setupmodus wordt eerst persistente aanwezigheid opgezet via een Windows-service, waarna dezelfde injectie plaatsvindt.

De payload probeert ook AMSI en ETW functionaliteiten te patchen, zet persistente taken op en installeert de kwetsbare driver die beveiligingsprocessen zoals Microsoft Defender, Huorong Internet Security en Tencent PC Manager beëindigt. Daarnaast wordt een extra payload uit een PNG-bestand gelezen en gedecodeerd om hard-coded beveiligingsprocessen in gebruikersmodus te beëindigen. De campagne werd tussen eind juni en begin augustus 2026 waargenomen, maar het is onduidelijk of deze nog actief is.