Kina-tilknyttede hackere har taget den nye SparroWocky-malware i brug mod regeringsorganisationer i hele Latinamerika. Forskere mener, at gruppen ønsker efterretninger om regionale reaktioner på det voksende amerikanske pres mod kinesiske økonomiske interesser.

FamousSparrow målretter latinamerikanske regeringer

Den Kina-tilknyttede spionagegruppe FamousSparrow har iværksat angreb mod regeringsorganisationer i flere latinamerikanske lande.

Sikkerhedsforskere hos ESET opdagede aktivitet i Argentina, Ecuador, Guatemala, Honduras, Panama, Peru, Puerto Rico og Venezuela. Kampagnen har fortsat i mere end et år.

Siden midten af 2025 har gruppen primært fokuseret på mål i Latinamerika. Desuden mener ESET, at angriberne har til formål at overvåge, hvordan regeringer reagerer på amerikansk pres mod kinesiske økonomiske interesser.

FamousSparrow benyttede tidligere en specialudviklet bagdør kaldet SparrowDoor. Gruppen har dog nu erstattet den med den mere avancerede SparroWocky-malware.

SparroWocky tilbyder omfattende spionagemuligheder

SparroWocky er en modulær C++-bagdør, der indeholder kode fra flere open source-projekter. Når den er aktiv, giver den angriberne omfattende kontrol over et kompromitteret Windows-system.

Malwaren kan for eksempel udføre kommandoer og starte programmer. Den kan også indlæse Beacon Object Files direkte i hukommelsen.

Derudover indsamler SparroWocky detaljerede oplysninger om computeren, netværket, brugeren, domænet og Windows-versionen. Den kan undersøge drev, mapper, filer, tilsluttede skærme og aktive brugersessioner.

Malwaren giver også angriberne mulighed for at uploade, downloade, kopiere, flytte, omdøbe eller slette filer. Operatørerne kan derfor både stjæle oplysninger og ændre data på den inficerede enhed.

Desuden kan SparroWocky tage skærmbilleder hvert 500. millisekund. Efter at have sendt det første komplette billede overfører den kun de områder, der ændrer sig. Denne metode reducerer netværkstrafikken, samtidig med at angriberne kan overvåge aktiviteten næsten kontinuerligt.

Bagdøren kan også oprette processer i en anden indlogget brugers session. Samtidig gør dens proxyfunktioner det muligt at videresende forbindelser og fungere som en TCP-proxy.

Endelig kan malwaren fjerne sine persistensmekanismer og slette sine egne filer. Angriberne kan dermed fjerne dele af deres tilstedeværelse, når de afslutter en operation.

Hackere indlæser malwaren direkte i hukommelsen

FamousSparrow implementerer SparroWocky gennem DLL side-loading. Denne teknik narrer en legitim applikation til at indlæse et skadeligt bibliotek.

Først dekrypterer en loader en RC4-kodet payload, der er gemt i en DAT-fil. Derefter mapper den payloaden direkte ind i hukommelsen i stedet for at skrive hele malwaren til disken.

Som følge heraf efterlader angrebet færre tydelige spor, som sikkerhedssoftware kan opdage. Malwaren finder også applikationsprogrammeringsgrænseflader dynamisk og forklæder skadelig kode som legitime Windows-komponenter.

Derudover bruger SparroWocky call-stack spoofing og threat-origin spoofing. Disse metoder får skadelig aktivitet til at se ud, som om den kommer fra pålidelig kode eller pålidelige processer.

Bagdøren skjuler skadelige tråde

SparroWocky manipulerer Windows-processen til oprettelse af tråde for at skjule sin aktivitet fra sikkerhedsprodukter.

Malwaren bruger MinHook-biblioteket til at opfange CreateThread-funktionen. Derefter erstatter den trådens oprindelige startadresse med AnimateWindow, en legitim Windows-funktion.

Som følge heraf kan sikkerhedssoftware klassificere den nye tråd som harmløs. Det egentlige skadelige startpunkt forbliver skjult for værktøjer, der er afhængige af disse oplysninger under analysen.

SparroWocky manipulerer også hukommelsesstrukturer på lavt niveau og patcher kode, mens den kører. Ifølge ESET demonstrerer disse teknikker omfattende viden om Windows’ interne funktioner og metoder til malwareanalyse.

Niveauet af teknisk sofistikering understøtter vurderingen af, at FamousSparrow har betydelige ressourcer og erfaring.

SparroWocky opretter flere muligheder for persistens

Bagdøren kan opretholde adgang gennem enten en Windows-tjeneste eller en registreringsdatabasepost. Den valgte metode afhænger af de rettigheder, der er tilgængelige på det kompromitterede system.

Når det er muligt, opretter SparroWocky en Windows-tjeneste med navnet ProcAuditManager. Alternativt tilføjer den en registreringsdatabasenøgle kaldet SnapCart under enten HKLM eller HKCU.

Disse muligheder gør det muligt for malwaren at starte igen, efter computeren genstarter, eller brugeren logger ind igen. FamousSparrow kan derfor opretholde langvarig adgang til værdifulde regeringssystemer.

Forskere identificerer 18 kontrolservere

Under deres undersøgelse identificerede ESET-forskere mindst 18 command-and-control-adresser, der var knyttet til kampagnen.

SparroWocky kommunikerer med denne infrastruktur via port 443 og 8080. Den kan oprette direkte forbindelse eller dirigere sin trafik gennem HTTP- og SOCKS5-proxyer.

Disse fleksible kommunikationsmetoder hjælper angriberne med at operere på tværs af forskellige netværksmiljøer. De kan også gøre skadelig trafik vanskeligere at skelne fra legitim aktivitet.

ESET har offentliggjort tekniske detaljer og indikatorer på kompromittering i forbindelse med angrebene. Disse resultater kan hjælpe organisationer med at identificere infektioner med SparroWocky-malwaren og undersøge mistænkelig aktivitet i deres netværk.


0 svar til “Kinesiske hackere målretter SparroWocky-malware mod myndigheder”