Китайский «Соляной Тайфун» взламывает латиноамериканские организации с помощью нового шпионского вредоносного ПО

китай шпионаж бэкдор кибербезопасность Salt Typhoon theregister.com

Остерегайтесь SparroWocky! Бэкдор, который кусается… Китайская группировка Salt Typhoon атакует Латинскую Америку новым бэкдором. Узнайте, как защититься.

Китайская группировка Salt Typhoon разработала новый бэкдор и внедрила его в сети высокопоставленных организаций в нескольких странах Центральной и Южной Америки как минимум с августа 2025 года, согласно данным исследователей.

Прошлый фокус шпионской группы, поддерживаемой КНР, сместился на Латинскую Америку месяцем ранее, и с середины 2025 по 2026 год подавляющее большинство — 90 процентов — целей Salt Typhoon находились в этом регионе, сообщила в четверг компания ESET, которая отслеживает группу под названием FamousSparrow.

Salt Typhoon — это кибершпионская группировка, которая взламывала телекоммуникационные и правительственные учреждения для получения скрытого, долгосрочного доступа к организациям-жертвам еще с 2019 года. Однако эти взломы были обнаружены только в конце 2023 года.

В августе 2025 года аналитики ESET обнаружили новый бэкдор группы под названием SparroWocky, развернутый против правительственных учреждений в Аргентине, Эквадоре, Гватемале, Гондурасе, Панаме, Перу, Пуэрто-Рико и Венесуэле. Хотя нацеливание на организации в этих странах «представляет собой редкое явление среди связанных с Китаем APT-групп», ESET полагает, что фокус, вероятно, отражает реакцию Китая на недавние инициативы президента США Дональда Трампа в регионе, заявили исследователи вредоносного ПО Александр Коте Сир и Ромен Дюмон.

«Второй президентский срок Дональда Трампа привел к агрессивному подтверждению интересов США в Латинской Америке, что угрожает различным долгосрочным инвестициям, которые Китай культивировал на всем континенте за последнее десятилетие в таких областях, как энергетика, горнодобывающая промышленность и телекоммуникации», — написали они. «Мы подозреваем, что деятельность FamousSparrow направлена на то, чтобы помочь Китаю лучше отслеживать и предвидеть реакцию местных правительств на текущее давление со стороны США».

SparroWocky — это модульный бэкдор на C++, появившийся вскоре после того, как пекинские шпионы начали фокусироваться на Латинской Америке. Новый бэкдор интегрирует инструменты с открытым исходным кодом и использует методы, разработанные для обхода антивирусного и другого программного обеспечения безопасности.

Название происходит от стихотворения Льюиса Кэрролла «Бармаглот» — исследователи обнаружили первую строфу в нескольких собранных образцах. («Было ясно, и все зыбкие мотыльки / Вертелись и извивались в луже: / Все были мимишны бороговы, / И момы-раты кричали.)

ESET основывала свой анализ на образце вредоносного ПО, скомпилированном 17 ноября, и заявила, что он содержал следующие проекты с открытым исходным кодом:

  • Mbed TLS — библиотека на C, которую он использует для установления безопасного канала связи с сервером управления и контроля (C2).

  • MinHook — библиотека для перехвата вызовов Windows API, которая скрывает начальный адрес вновь созданных потоков от продуктов безопасности.

  • COFF Loader (или аналогичный проект) для динамической загрузки и выполнения плагинов в памяти в виде объектов COFF.

Кроме того, бэкдор включает вариант техники SilentMoonwalk для подмены стеков вызовов, исходящих из процедур MinHook, и таким образом избегает бдительного ока инструментов мониторинга, а также пользовательский алгоритм хеширования API для динамического разрешения функций Windows API.

Группировка развертывает бэкдор своим обычным способом: схема загрузчика «трезубец», состоящая из легитимного исполняемого файла, вредоносного DLL-файла и файла, содержащего зашифрованное вредоносное ПО. Загрузчик находится во вредоносном DLL-файле и выполняется посредством боковой загрузки DLL.

После установления связи с сервером C2 бэкдор начинает получать команды, обрабатываемые пользовательским классом WinHandler (унаследованным от пользовательского класса ServerHandler), согласно информации о типах времени выполнения в вредоносном ПО.

Почти 30 команд включают сбор системных данных и отправку их на C2, запуск и/или завершение новой сессии и удаление персистентности, кражу и удаление файлов, периодическое создание снимков экрана, сбор идентификаторов сессий и имен пользователей перечисляемых удаленных сессий в системе через WTSEnumerateSessionsW, а также запуск новых экземпляров SparrowWocky.

Он использует TLS-шифрование для связи со своими C2-серверами, подключаясь непосредственно к их IP-адресам, обычно по порту 443, хотя ESET также заметила, что вредоносное ПО в некоторых случаях использовало порт 8080.

Исследователи вредоносного ПО также опубликовали полный список индикаторов компрометации и образцы в репозитории ESET на GitHub, так что ознакомьтесь и с ними. ®

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: