LONDON (IT BOLTWISE) – Eine neue Kampagne in Kambodscha nutzt eine mehrstufige RAT-Infektionskette, die über einen legitimen, aber verwundbaren OPSWAT-Treiber Privilegien eskaliert. Das Vorgehen kombiniert Phishing-Lures, komprimierte Archive und einen Inno-Setup-Installer mit DLL-Sideloading. Zusätzlich prüft die Schadsoftware Timing- und Prozessumgebungen, um Sandboxen zu umgehen und Sicherheitsprodukte gezielt zu schwächen. Laut vorliegender Analyse bleibt eine eindeutige Zuordnung zu einem bekannten Threat Actor vorerst unsicher.

Spark RAT: BYOVD-Kette missbraucht OPSWAT-Treiber und schwächt Security-Tools
Spark RAT: BYOVD-Kette missbraucht OPSWAT-Treiber und schwächt Security-Tools (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

In Kambodscha richten sich offenbar wiederkehrende Angriffe auf Organisationen und Einzelpersonen, bei denen eine neue Remote-Access-Trojaner-Kampagne im Zentrum steht: Spark RAT. Auffällig ist weniger nur der Umstand, dass eine Open-Source-RAT eingesetzt wird, sondern wie konsequent die Infektionskette Sicherheitssoftware bereits vor der eigentlichen Kontrolle des Zielsystems entkernt. Laut Acronis Threat Research Unit zeigen die verwendeten Köder eine breite Themenauswahl – von Hinweisen zu staatlichen Dokumenten über Unterlagen aus dem Gesundheitsbereich bis hin zu Immobilienunterlagen und Werbeangeboten. Diese Vielfalt deutet darauf hin, dass der Einstieg über Phishing-Nachrichten auf unterschiedliche Zielgruppen zielt, statt sich nur auf ein einziges, enges Social-Engineering-Schema zu verlassen.

Technisch betrachtet nutzt die Kampagne eine Bring-Your-Own-Vulnerable-Driver-(BYOVD)-Strategie. Dabei wird ein legitimer Treiber, der jedoch in einer verwundbaren Form vorliegt, missbraucht, um Rechte zu erhöhen und Sicherheitsmechanismen auszuschalten. Konkret lädt die Kette einen Treiber im Umfeld von OPSWAT AppRemover („ardrv.sys“) und ordnet ihn einer Privilege-Eskalation zu, während gleichzeitig Sicherheitsprodukte neutralisiert werden. Der Weg dorthin beginnt typischerweise mit komprimierten Archiven, die in Phishing-E-Mails verteilt werden; der Empfänger soll anschließend einen Inno-Setup-Executable ausführen. Aus dem Installer heraus wird wiederum eine DLL-Sideloading-Kette ausgelöst, die über ein signiertes Tencent-Element initialisiert und in mehreren Stufen Zwischenpayloads nachlädt – bis hin zur Spark-RAT-Ausführung.

Besonders detailreich ist die Phase, in der Spark RAT Umgebungseigenschaften auswertet, um Analyseumgebungen zu erkennen und Security-Programme zu unterlaufen. Der Loader führt einen timingbasierten Anti-Sandbox-Check aus: Er prüft, ob Sleep-Delays in einer Weise verkürzt oder manipuliert werden, die auf Automatisierung oder Instrumentierung hindeutet; wenn die verstrichene Zeit nicht im erwarteten Bereich liegt, stoppt er die Ausführung. Zusätzlich durchsucht der Loader laufende Prozesse nach sicherheitsrelevanten Programmen, unter anderem nach dem chinesischen Endpoint-Schutz Huorong Internet Security („HipsTray.exe“). Ist dieser Prozess vorhanden, versucht der Code die Privilegien des Sicherheitsprodukts zu schwächen, bevor weitere Payloads entschlüsselt und nachgeladen werden.

Für die zweite Stufe werden Shellcode-Module verwendet, die im Archiv in PNG-Dateien verborgen sind. Diese Daten werden entschlüsselt, anschließend erfolgt eine Prüfung, ob die Ausführung bereits mit SYSTEM-Rechten läuft. Je nach Ergebnis wählt das Payload-Modul zwischen zwei Ausführungsmodi: Im Inject-Mode wird ohne zusätzlichen Persistenzaufbau direkt in den nächsten Schritt gesprungen; im Setup-Mode wird zunächst Persistenz etabliert und erst danach der zweite Stager gestartet. Das technische Muster dahinter setzt auf Injection in einen bestehenden Windows-Prozess: Der Code injiziert Shellcode in „vssvc.exe“ und führt ihn im Kontext des Zielprozesses aus. Um die Wirksamkeit langfristig zu erhalten, überwacht das Schadprogramm die Instanz von „vssvc.exe“ und reinjiziert den Shellcode, falls der Prozess endet oder mit einer neuen PID neu gestartet wird.

Im Setup-Mode deklariert die Malware weitere Schutzumgehungen als festen Bestandteil ihres Ablaufs. Sie liest und entschlüsselt den relevanten Shellcode aus dem gleichen PNG-basierten Container und prüft anschließend eine Liste harter Prozessnamen im Zusammenhang mit Qihoo 360. Wenn diese Prozesse nicht gefunden werden, nutzt die Schadsoftware persistente Mechanismen über Windows Services, die das wiederholte Laden der DLL-Sideloading-Kette auslösen, wodurch sich der komplette Zyklus erneut anbahnen kann. Nach der Persistenzinstallation injiziert sie erneut in „vssvc.exe“. Der weitere Aktionenstrahl umfasst unter anderem das Patchen von AMSI- und ETW-Funktionalität, das Setup von Persistenz über geplante Tasks und das Installieren des verwundbaren Treibers „ardrv.sys“ – verbunden mit Termination-Ansätzen gegen Sicherheitsprodukte wie Microsoft Defender, Huorong Internet Security und ein weiteres Programm-Ökosystem rund um Tencent PC Manager. Zusätzlich werden weitere PNG-Container verarbeitet, um Shellcode zu extrahieren und schließlich über „ctfmon.exe“ Spark RAT zur Ausführung zu bringen.

Damit rückt auch die Einordnung in den größeren Threat-Kontext in den Vordergrund. In BYOVD-Referenzen tauchen weitere Treiber auf, darunter Elemente, die bereits in früheren Kampagnen eines Threat Actors wie „Silver Fox“ (zuvor im Umfeld von „Winos 4.0“ bzw. „ValleyRAT“) verwendet worden sein sollen. Außerdem wurde die gezielte Ansprache von Huorong-Sicherheitsprozessen in früheren Silver-Fox-ähnlichen Aktivitäten beobachtet; typische Indikatoren wie DLL-Sideloading über eine signierte Komponente, mehrstufige Payload-Verteilung und Persistenz über Windows Services sowie geplante Tasks passen ebenfalls in dieses Muster. Gleichzeitig nennt die Acronis-Analyse aber einen entscheidenden Bruch: Anders als frühere Silver-Fox-Einsätze, die eigene RATs oder ValleyRAT-Payloads nutzen, wird hier eine Open-Source-Go-basierte RAT eingesetzt. Das schließt eine Beziehung nicht aus, reduziert aber nach Angaben der Forschenden den stärksten Anknüpfungspunkt für eine eindeutige Attribution.

Der Abgleich für eine Zuordnung bleibt deshalb bewusst niedrig- bis verhalten-konfident. Die Begründung: Es fehlen nach der Analyse Shared Infrastructure, es gibt keine ausreichenden Hinweise auf Funktion-Level-Code-Reuse und auch Zertifikate stimmen nicht in einem Maße überein, das eine harte Zuordnung erlauben würde. Zusätzlich enthält die Spark-RAT-Konfiguration einen chinesischsprachigen Wert; zudem zielen die Komponenten auf Security-Produkte, die in chinesisch geprägten Umfeldern typischerweise eine Rolle spielen. Insgesamt trackt Acronis die Aktivität daher als unattribuierten Cluster mit möglichen chinesischsprachigen Entwicklungs- oder Deployment-Links, bei dem die operationale Ähnlichkeit zur breiteren Silver-Fox-Ökosystemlinie zwar vorhanden ist, die Sicherheitslage aber aktuell nicht für eine gesicherte Täterfestlegung reicht.

Für Unternehmen ergibt sich daraus ein praktischer Fokus: Wer Endpunkte betreibt, sollte nicht nur das Vorhandensein einzelner Malware-Muster prüfen, sondern auch die typischen Zwischenschritte wie BYOVD-Missbrauch, DLL-Sideloading-Initialisierungen und Prozess-Injection in „vssvc.exe“ oder „ctfmon.exe“ als Verhaltenssignale bewerten. Gerade AMSI/ETW-Patching und das gezielte Schwächen von Security-Tools zeigen, dass die Angriffsarchitektur schon früh auf Sensor- und Schutzumgehung optimiert ist. Da die Analyse zudem Timing-Checks und Anti-Sandbox-Mechanismen beschreibt, ist davon auszugehen, dass reine statische Signaturdetektion allein oft zu kurz greift. Stattdessen wird eine Kombination aus EDR-Verhaltensanalyse, Härte gegen Treiber- und Installer-Ketten sowie einer konsequenten Überwachung von geplanten Tasks und Windows-Services wichtiger, um die Persistenz- und Kontrollphase früh zu unterbrechen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Spark RAT: BYOVD-Kette missbraucht OPSWAT-Treiber und schwächt Security-Tools - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Spark RAT: BYOVD-Kette missbraucht OPSWAT-Treiber und schwächt Security-Tools".
Stichwörter AI Amsi Appremover Ardrv Sys Artificial Intelligence Byovd Ctfmon.exe Cybersecurity Dll-sideloading Etw Hacker Huorong Internet Security Inno Setup IT-Sicherheit KI Künstliche Intelligenz Netzwerksicherheit Opswat Process Injection Qihoo 360 Rat Remote-access-trojan Sandbox Evasion Scheduled Task Spark RAT Tencent Pc Manager Vssvc.exe Windows Service
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Spark RAT: BYOVD-Kette missbraucht OPSWAT-Treiber und schwächt Security-Tools" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Spark RAT: BYOVD-Kette missbraucht OPSWAT-Treiber und schwächt Security-Tools" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Spark RAT: BYOVD-Kette missbraucht OPSWAT-Treiber und schwächt Security-Tools« bei Google Deutschland suchen, bei Bing oder Google News!


    1.329 Leser gerade online auf IT BOLTWISE
    KI-Jobs