近期 Acronis Threat Research Unit (TRU) 揭露了一場針對柬埔寨個人與組織的網路攻擊活動。該攻擊的核心在於部署一款名為 Spark RAT 的開源碼開放遠端存取木馬(Remote Access Trojan, RAT),這是一種允許攻擊者在遠端完全控制受感染裝置的惡意軟體。此次攻擊最值得關注的技術特點在於其精巧的多階段傳遞流程,以及利用合法但存在漏洞的驅動程式來繞過系統安全防禦。
背景與初始入侵路徑
這場攻擊活動在 2026 年 6 月底至 8 月初之間被偵測到。攻擊者採取典型的社交工程手法,透過精心設計的釣魚郵件分發壓縮檔案。為了提高成功率,攻擊者使用了多樣化的誘餌主題,包括柬埔寨政府通知、公共衛生公告、牙科檢查紀錄、房地產文件及促銷優惠,試圖吸引不同背景的受害者下載並執行其中的 Inno Setup 安裝程式。
核心技術流程:DLL 側載與權限提升
一旦受害者執行安裝程式,攻擊便進入多階段的執行鏈。首先,該安裝程式會觸發 DLL Side-loading(DLL 側載)機制。這是一種利用應用程式在載入外部函式庫時的搜尋順序漏洞,讓惡意 DLL 檔案偽裝成合法組件,被一個經過數位簽署的騰訊(Tencent)合法執行檔載入,從而避開初步的安全掃描。
在 DLL 載入後,惡意軟體會執行一系列反分析檢查。首先是基於時間的沙箱檢測(Anti-sandbox check),透過監控系統睡眠延遲是否被操縱來判斷是否處於分析環境中,若發現異常則立即終止執行。接著,它會掃描系統中是否運行著中國常見的端點安全軟體 Huorong Internet Security,若偵測到該程序,會嘗試削弱其權限。
隨後,攻擊者利用隱藏在 PNG 圖片檔案中的加密 Shellcode(一段可直接在記憶體中執行的機器碼)來啟動第二階段載入器。此階段會檢查目前是否擁有 SYSTEM 權限(Windows 系統最高權限)。若已擁有最高權限,則直接進入注入模式;若權限不足,則進入設置模式,先建立持久化機制(Persistence),確保系統重啟後惡意程式仍能運行,隨後再執行後續步驟。
BYOVD 技術與安全工具的癱瘓
本次攻擊最關鍵的環節是採用了 BYOVD(Bring Your Own Vulnerable Driver,自帶脆弱驅動程式)技術。這是一種高級攻擊手法,攻擊者不直接尋找系統現有的漏洞,而是主動安裝一個合法、有簽署但已知存在漏洞的第三方驅動程式。
在本案例中,攻擊者安裝了 OPSWAT AppRemover 的驅動程式 ardrv.sys,該驅動程式存在 CVE-2026-36425 漏洞。由於驅動程式運行在作業系統的核心模式(Kernel Mode),擁有極高權限,攻擊者利用此漏洞可以輕易地在核心層級強制終止安全軟體的進程。受影響的工具包括 Microsoft Defender、Huorong Internet Security 以及騰訊 PC 管理器。
在癱瘓防禦系統後,惡意軟體會進一步修補 AMSI(Antimalware Scan Interface,反惡意軟體掃描介面)與 ETW(Event Tracing for Windows,Windows 事件追蹤)的功能,使系統無法記錄惡意行為或觸發警報。最後,它將最終的 Spark RAT 載荷注入到 ctfmon.exe 進程中,完成對目標主機的完全掌控。
影響分析與歸屬爭議
Spark RAT 是一款基於 Go 語言開發的跨平台工具,其靈活性使其能快速適應不同環境。從技術特徵來看,此次攻擊與已知威脅組織 Silver Fox 的手法高度相似,包括使用簽名應用程式進行 DLL 側載、多階段載荷傳遞、利用 Windows 服務與排程工作建立持久化,以及針對特定中國安全產品的排除行為。
然而,Acronis 的研究人員指出,目前尚不足以將此活動直接歸類為 Silver Fox 的作品。主要原因在於這次攻擊沒有使用 Silver Fox 常用的 ValleyRAT 定製木馬,而是使用了開源的 Spark RAT,且在基礎設施、代碼重複率以及數位憑證上都沒有發現直接關聯。
儘管如此,Spark RAT 的配置中包含中文數值,且其針對的安全產品均為中文環境常用軟體,這顯示該攻擊者可能具有中文語言背景或與相關生態系統有聯繫。
實務意義與限制
此案例再次證明,即使系統更新及時,只要合法驅動程式存在漏洞,BYOVD 技術就能成為突破現代端點防禦的利器。對於企業而言,僅依賴傳統的防毒軟體已不足夠,因為核心層級的驅動程式漏洞可以直接從底層將安全工具「關閉」。
防禦此類攻擊的挑戰在於,BYOVD 使用的是合法簽署的驅動程式,因此許多安全產品在安裝階段不會將其視為威脅。有效的對策應包括實施更嚴格的驅動程式載入策略(例如啟用 Windows 的核心隔離或驅動程式強制簽名限制),以及監控異常的系統服務創建與非預期的核心模式操作。
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。