Un driver firmato spegne le difese prima di Spark RAT

Acronis ha descritto una campagna contro enti e organizzazioni in Cambogia che distribuisce Spark RAT e usa un driver firmato e vulnerabile di OPSWAT AppRemover per colpire prima le difese dell’endpoint. I campioni osservati tra fine giugno e inizio agosto 2026 mostrano un uso deliberato di lure diversi, con temi di governo, sanità e altri contenuti credibili per far aprire l’archivio malevolo. Il punto non è solo il RAT. Il carico sfrutta un driver legittimo ma difettoso, ardrv.sys, per alzare i privilegi e indebolire o terminare i processi di sicurezza prima che il payload diventi visibile. In questo schema, la fiducia riposta in un driver firmato diventa il passaggio che toglie di mezzo EDR e AV e lascia Spark RAT molto meno esposto al blocco o all’osservazione. Per i team che proteggono endpoint Windows, il rischio resta che la telemetria di processo arrivi troppo tardi, dopo che i controlli sono già stati ridotti. La CVE-2026-36425 rende OPSWAT AppRemover un vettore utile non per un solo prodotto, ma per l’intera catena di difesa che dipende dal fatto che i tool restino attivi durante l’intrusione.

Part of the PlainSec briefing for 2026-08-27

Editions

Sources