Китайская государственная группировка угроз FamousSparrow с августа 2025 года использует ранее неизвестный бэкдор SparroWocky в атаках на страны Латинской Америки. Исследователи ESET Александр Котэ Сир и Ромен Дюмон сообщили в техническом отчете, что SparroWocky представляет собой модульный бэкдор, написанный на C++. Его архитектура и методы работы свидетельствуют о глубоком понимании авторами техник противодействия анализу и внутренних механизмов Windows.
Бэкдор получил название SparroWocky, поскольку в ранних версиях вредоносного ПО была обнаружена первая строфа из «Бармаглота» — знаменитого абсурдного стихотворения Льюиса Кэрролла, написанного около 1855 года.
Последние данные ESET указывают на то, что группа кибершпионажа, имеющая определенное сходство с Earth Estries и Salt Typhoon, заменила свой основной имплант SparrowDoor на SparroWocky. Предполагается, что группировка активна как минимум с 2019 года.
SparroWocky способен выполнять произвольные файлы, выступать в роли TCP-прокси и запускать команды. Он также может собирать общую информацию о зараженной машине и IP-адресах сетевых интерфейсов, извлекать файлы, делать периодические снимки экрана, выполнять файловые операции и удалять себя с хоста. Кроме того, он использует различные общедоступные проекты для связи и уклонения от обнаружения.
«FamousSparrow продолжает использовать открытые инструменты для своих вредоносных целей, — заявили в ESET. — Ранее эти инструменты в основном использовались параллельно с бэкдором группы. В случае со SparroWocky мы наблюдаем, что он также обладает возможностями для интеграции открытого кода непосредственно в собственный кастомный бэкдор».
Несмотря на переход на новый тип вредоносного ПО, базовые методы остаются прежними. Как и в случае со SparrowDoor, бэкдор активируется с помощью цепочки DLL sideloading. Легитимный исполняемый файл используется для запуска загрузочного DLL-файла, который затем расшифровывает и запускает основной полезный груз. Исходный вектор доступа в этих атаках неизвестен.
Более того, с июля 2025 года FamousSparrow уделяет особое внимание атакам на высокопоставленные организации в Латинской Америке, используя новый бэкдор против государственных структур в Аргентине, Венесуэле, Гватемале, Гондурасе, Панаме, Перу, Пуэрто-Рико и Эквадоре. По данным ESET, 90% целей группы, зафиксированных в их телеметрии, находились в этом регионе.
«Неясно, отражает ли очевидная ориентация группы на Латинскую Америку формальный географический мандат, или же эта направленность является лишь временной и продиктована текущими геополитическими обстоятельствами», — отметили в словацкой компании по кибербезопасности.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Ravie Lakshmanan




