2026’nın haziran sonu ile ağustos başı arasında ortaya çıkan Spark RAT kampanyası, oltalama e-postalarıyla dağıtılan arşivler üzerinden ilerleyerek Kamboçya hükümet bildirimleri, halk sağlığı duyuruları, diş muayenesi kayıtları, gayrimenkul belgeleri ve promosyon teklifleri gibi temalarla kullanıcıları hedef aldı. Acronis Threat Research Unit’ten Darrel Virtusio ve Subhajeet Singha, analizlerini çarşamba günü yayımladı ve saldırının geniş bir mağdur kitlesine ulaşmak için farklı kancalar kullandığını belirtti.
Kampanyanın ilk aşamasında, alıcıların sıkıştırılmış arşivleri açması ve içindeki Inno Setup yürütülebilir dosyasını çalıştırması amaçlandı. Zincir, dijital olarak imzalı bir Tencent yürütülebilir dosyası üzerinden DLL side-loading tekniğini devreye soktu; bu yöntemle ara yükler önce OPSWAT AppRemover ile ilişkili zafiyetli ardrv.sys sürücüsünü sisteme taşıdı, ardından Spark RAT yükünü başlattı.
İlk adım: oltalama e-postası, ardından çok katmanlı kurulum
Acronis’in incelemesine göre, kötü amaçlı artefaktlar 2026’nın haziran sonu ile ağustos başı arasında tespit edildi. Şirket, kampanyanın o tarihten sonra sürüp sürmediğinin net olmadığını da kayda geçirdi.
Inno Setup yükleyicisi, arşiv içindeki imzalı Tencent dosyasını kullanarak bir DLL side-loading zinciri kurdu. Bu süreçte dağıtılan ara bileşenler, önce ardrv.sys sürücüsünü yükledi, sonra Spark RAT payload’ını çalıştırdı. Spark RAT, Go tabanlı, açık kaynaklı ve çapraz platform çalışabilen bir uzaktan erişim truva atı olarak tanımlanıyor.
Saldırı zinciri yalnızca yük taşımakla kalmadı; DLL loader, uyku sürelerini kısaltan ya da değiştiren ortamları anlamak için zamana dayalı bir anti-sandbox kontrolü de çalıştırdı. Beklenen zaman aralığı dışına çıkıldığında yürütmeyi sonlandıran bu kontrol, analiz ortamlarında zararlı kodun erken davranışlarını gizlemeye yönelik bir aşama olarak işlendi.
Loader ayrıca çalışan süreçleri tarayarak Huorong Internet Security’ye ait HipsTray.exe sürecini aradı. Süreç bulunursa, güvenlik ürününün ayrıcalıklarını zayıflatmaya çalıştı. Sonraki aşamada, arşivdeki PNG dosyalarından birinin içine gizlenmiş shellcode çözümlendi ve ikinci bir stager devreye sokuldu.
Bu ikinci stager, kendisinin SYSTEM ayrıcalıklarıyla çalışıp çalışmadığını doğruladı. Acronis, bu kontrole göre yükün iki farklı yürütme modu seçtiğini aktardı: SYSTEM yetkisi zaten varsa doğrudan inject moduna geçiliyor, aksi durumda önce kurulum modu başlatılıyor, ardından sonraki aşama çalıştırılıyor.
Inject modunda kötü amaçlı kod, başka bir PNG dosyasında yer alan shellcode’u ayrıştırıp çözdü ve bunu vssvc.exe sürecine enjekte etti. Enjekte edilen yükün çalışmaya devam etmesi için vssvc.exe örneği izlendi; süreç sonlanır ya da yeni bir PID ile yeniden başlarsa shellcode yeniden enjekte edildi.
Kurulum modunda ise aynı dosyadan alınan shellcode çözümlendi ve sabit kodlanmış Qihoo 360 süreçleri listesi kontrol edildi. Bu süreçlerin hiçbiri bulunmadığında Windows servis tabanlı bir kalıcılık mekanizması kuruldu ve DLL side-loading zincirini yeniden başlatan ikili tekrar çalıştırıldı. Böylece ana döngü yeniden kuruldu; ardından shellcode yine vssvc.exe içine enjekte edildi.
Çok aşamalı yük: AMSI, ETW, servisler ve sürücü saldırısı
Yükün sonraki aşamalarında AMSI ve ETW ile ilişkili işlevleri yamalama girişimi yer aldı. Ardından zamanlanmış görev kurulumu ile kalıcılık sağlanmaya çalışıldı. En kritik adımlardan biri, CVE-2026-36425 ile ilişkili zafiyetli ardrv.sys sürücüsünün kurulması oldu; bu sürücü Microsoft Defender, Huorong Internet Security ve Tencent PC Manager gibi güvenlik süreçlerini sonlandırmak için kullanıldı.
Yük, üçüncü bir PNG tabanlı dosyadan başka bir bileşen daha ayrıştırdı ve çözdü. Bu bileşen, kullanıcı modunda sabit kodlanmış güvenlik süreçlerini kapatmak için çalıştı. Aynı anda dördüncü bir PNG tabanlı yük dosyası işlenerek shellcode çıkarıldı; bu shellcode ctfmon.exe içine enjekte edildi ve sonunda Spark RAT’ın yürütülmesine ulaşıldı.
Acronis’in teknik akışında, saldırının güvenlik araçlarını hem sürücü seviyesinde hem de kullanıcı modunda hedefleyen katmanlı bir yapı kurduğu görüldü. Zincir, önce savunma ürünlerini zayıflatıyor, ardından kalıcılığı kuruyor ve son aşamada uzaktan erişim yeteneğini sisteme yerleştiriyor.
Kurulum sırasında kullanılan ardrv.sys sürücüsü, BYOVD yani bring your own vulnerable driver tekniğiyle devreye sokuldu. Bu yöntemde saldırganlar, imzalı görünen ancak bilinen zafiyetler taşıyan sürücüleri sisteme yükleyerek ayrıcalık yükseltiyor ve güvenlik yazılımlarını etkisizleştirmeye çalışıyor. Buradaki sürücü de OPSWAT AppRemover ile ilişkili legit ama zafiyetli bir bileşen olarak tanımlandı.
Aynı yöntemin meşru kullanım tarafında ise güvenlik ekipleri kendi ağlarındaki açıkları bulmak için benzer sürücü davranışlarını analiz ediyor. Ancak bu kampanyada kullanılan zincir, savunma yazılımlarını devre dışı bırakmaya ve zararlı yükü ilerletmeye odaklandı.
Silver Fox benzerlikleri var, atıf yok
İncelemede, BYOVD aşamasında TrueSight ve Zemana Anti-Malware SDK bileşenlerine ait başka sürücülere de referans verildiği görüldü. Acronis, bu sürücülerin geçmişte Silver Fox adlı tehdit aktörünün Winos 4.0, diğer adıyla ValleyRAT, yükünü bırakmadan önce kullandığı araçlar arasında bulunduğunu hatırlattı.
Huorong güvenlik süreçlerinin hedef alınması da yeni değil. Şirkete göre bu durum, önceki Silver Fox bağlantılı saldırılarda defalarca gözlendi. Buna karşın araştırmacılar, son kampanyayı doğrudan Silver Fox’a atamak için yeterli kanıt bulunmadığını vurguladı.
Acronis, ortak altyapı görülmediğini, fonksiyon düzeyinde kod yeniden kullanımı tespit edilmediğini ve eşleşen sertifikalara rastlanmadığını bildirdi. Kullanılan zararlı yazılım da ayrıştırıcı bir unsur olarak öne çıktı; Silver Fox kampanyalarının genellikle ValleyRAT ve başka özel yükleri kullandığı, bu etkinlikte ise açık kaynaklı bir RAT devreye sokulduğu belirtildi.
Şirket ayrıca Spark RAT yapılandırmasında Çince bir değer bulunduğunu ve zararlının Çince konuşulan ortamlarda yaygın kullanılan birkaç güvenlik ürününü hedeflediğini aktardı. Bu nedenle aktivite, şimdilik Çin diliyle geliştirme ya da dağıtım bağlantıları taşıyabilecek, Silver Fox ekosistemine operasyonel benzerlik gösteren ancak atfedilmemiş bir küme olarak izleniyor. Acronis, bu değerlendirmenin düşük güvenle yapıldığını ve yeni kod, altyapı, mağdur profili ya da başka atıf verileri ortaya çıkarsa değişebileceğini ekledi.
