Китайская группировка Salt Typhoon разработала новый бэкдор и внедрила его в сети высокопоставленных организаций в нескольких странах Центральной и Южной Америки как минимум с августа 2025 года, согласно данным исследователей.
Прошлый фокус шпионской группы, поддерживаемой КНР, сместился на Латинскую Америку месяцем ранее, и с середины 2025 по 2026 год подавляющее большинство — 90 процентов — целей Salt Typhoon находились в этом регионе, сообщила в четверг компания ESET, которая отслеживает группу под названием FamousSparrow.
Salt Typhoon — это кибершпионская группировка, которая взламывала телекоммуникационные и правительственные учреждения для получения скрытого, долгосрочного доступа к организациям-жертвам еще с 2019 года. Однако эти взломы были обнаружены только в конце 2023 года.
В августе 2025 года аналитики ESET обнаружили новый бэкдор группы под названием SparroWocky, развернутый против правительственных учреждений в Аргентине, Эквадоре, Гватемале, Гондурасе, Панаме, Перу, Пуэрто-Рико и Венесуэле. Хотя нацеливание на организации в этих странах «представляет собой редкое явление среди связанных с Китаем APT-групп», ESET полагает, что фокус, вероятно, отражает реакцию Китая на недавние инициативы президента США Дональда Трампа в регионе, заявили исследователи вредоносного ПО Александр Коте Сир и Ромен Дюмон.
«Второй президентский срок Дональда Трампа привел к агрессивному подтверждению интересов США в Латинской Америке, что угрожает различным долгосрочным инвестициям, которые Китай культивировал на всем континенте за последнее десятилетие в таких областях, как энергетика, горнодобывающая промышленность и телекоммуникации», — написали они. «Мы подозреваем, что деятельность FamousSparrow направлена на то, чтобы помочь Китаю лучше отслеживать и предвидеть реакцию местных правительств на текущее давление со стороны США».
SparroWocky — это модульный бэкдор на C++, появившийся вскоре после того, как пекинские шпионы начали фокусироваться на Латинской Америке. Новый бэкдор интегрирует инструменты с открытым исходным кодом и использует методы, разработанные для обхода антивирусного и другого программного обеспечения безопасности.
Название происходит от стихотворения Льюиса Кэрролла «Бармаглот» — исследователи обнаружили первую строфу в нескольких собранных образцах. («Было ясно, и все зыбкие мотыльки / Вертелись и извивались в луже: / Все были мимишны бороговы, / И момы-раты кричали.)
ESET основывала свой анализ на образце вредоносного ПО, скомпилированном 17 ноября, и заявила, что он содержал следующие проекты с открытым исходным кодом:
-
Mbed TLS — библиотека на C, которую он использует для установления безопасного канала связи с сервером управления и контроля (C2).
-
MinHook — библиотека для перехвата вызовов Windows API, которая скрывает начальный адрес вновь созданных потоков от продуктов безопасности.
-
COFF Loader (или аналогичный проект) для динамической загрузки и выполнения плагинов в памяти в виде объектов COFF.
Кроме того, бэкдор включает вариант техники SilentMoonwalk для подмены стеков вызовов, исходящих из процедур MinHook, и таким образом избегает бдительного ока инструментов мониторинга, а также пользовательский алгоритм хеширования API для динамического разрешения функций Windows API.
Группировка развертывает бэкдор своим обычным способом: схема загрузчика «трезубец», состоящая из легитимного исполняемого файла, вредоносного DLL-файла и файла, содержащего зашифрованное вредоносное ПО. Загрузчик находится во вредоносном DLL-файле и выполняется посредством боковой загрузки DLL.
После установления связи с сервером C2 бэкдор начинает получать команды, обрабатываемые пользовательским классом WinHandler (унаследованным от пользовательского класса ServerHandler), согласно информации о типах времени выполнения в вредоносном ПО.
Почти 30 команд включают сбор системных данных и отправку их на C2, запуск и/или завершение новой сессии и удаление персистентности, кражу и удаление файлов, периодическое создание снимков экрана, сбор идентификаторов сессий и имен пользователей перечисляемых удаленных сессий в системе через WTSEnumerateSessionsW, а также запуск новых экземпляров SparrowWocky.
Он использует TLS-шифрование для связи со своими C2-серверами, подключаясь непосредственно к их IP-адресам, обычно по порту 443, хотя ESET также заметила, что вредоносное ПО в некоторых случаях использовало порт 8080.
Исследователи вредоносного ПО также опубликовали полный список индикаторов компрометации и образцы в репозитории ESET на GitHub, так что ознакомьтесь и с ними. ®
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Jessica Lyons




