“Spark RAT”.. حملة خبيثة تستهدف كمبوديا وتستغل ثغرة في برنامج OPSWAT لتعطيل أدوات الحماية

كشفت وحدة أبحاث التهديدات في Acronis (TRU) عن حملة جديدة تستهدف أفراداً ومؤسسات في كمبوديا عبر برمجية مفتوحة المصدر تدعى Spark RAT. الهجوم يعتمد على أسلوب Bring Your Own Vulnerable Driver (BYOVD)، حيث يتم تحميل برنامج تشغيل شرعي لكنه ضعيف (ardrv.sys) المرتبط بأداة OPSWAT AppRemover، بهدف تصعيد الامتيازات وتعطيل برامج الحماية.

البرمجية يتم توزيعها غالباً عبر رسائل تصيد احتيالي تحتوي على أرشيفات مضغوطة تضم ملف تثبيت Inno Setup، يتم تشغيله بخدع متنوعة مثل إشعارات حكومية، مواد صحية عامة، سجلات فحوصات الأسنان، وثائق عقارية، وعروض ترويجية.

سلسلة التنفيذ والتقنيات المستخدمة
  • يبدأ الهجوم بتحميل ملف DLL عبر تطبيق موقع بتوقيع Tencent، ليقوم بتسليم حمولة وسيطة مسؤولة عن نشر برنامج التشغيل الضعيف ثم إطلاق Spark RAT.
  • البرمجية تنفذ فحصاً زمنياً مضاداً لبيئات التحليل الافتراضية، وتراجع العمليات الجارية بحثاً عن برامج حماية مثل Huorong Internet Security.
  • في حال امتلاك صلاحيات SYSTEM، تنتقل مباشرة إلى وضع الحقن (Inject Mode) عبر إدخال شيفرة خبيثة في عملية vssvc.exe، مع مراقبة العملية وإعادة الحقن عند توقفها.
  • إذا لم تكن الصلاحيات كافية، تدخل البرمجية وضع الإعداد (Setup Mode) حيث تنشئ آلية استمرارية عبر خدمة ويندوز أو مهمة مجدولة، ثم تعيد تشغيل دورة التحميل والحقن.
قدرات Spark RAT

البرمجية المكتوبة بلغة Go تعمل عبر أنظمة متعددة وتتيح للمهاجمين:

  • التحكم عن بُعد بالجهاز المصاب.
  • جمع بيانات النظام والملفات.
  • سرقة بيانات الدخول وملفات تعريف الارتباط من المتصفح.
  • تسجيل ضغطات لوحة المفاتيح.
  • إنشاء وكيل SOCKS5 للتخفي والاتصال.
ارتباط محتمل بجهة “Silver Fox”

التحليل أظهر مؤشرات مشابهة لهجمات مجموعة Silver Fox، مثل استخدام تحميل DLL عبر تطبيق موقع، تسليم متعدد المراحل، الاستمرارية عبر خدمات ويندوز، واستهداف برامج حماية صينية مثل Qihoo 360 وHuorong. لكن الباحثين أكدوا أن الأدلة غير كافية لإسناد الهجوم بشكل قاطع، خاصة أن المجموعة عادةً ما تستخدم برمجيات مخصصة مثل ValleyRAT، بينما هنا تم الاعتماد على برمجية مفتوحة المصدر.

تقييم أولي

تتبع Acronis النشاط باعتباره مجموعة غير منسوبة بشكل مؤكد، مع وجود روابط محتملة ببيئات تطوير أو نشر ناطقة بالصينية. ويظل التقييم منخفض الثقة حتى ظهور أدلة إضافية على البنية التحتية أو الضحايا أو إعادة استخدام الشيفرة.

محمد طاهر
محمد طاهر
المقالات: 1905

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.