Mit China in Verbindung stehende Hacker haben die neue SparroWocky-Malware gegen Regierungsorganisationen in ganz Lateinamerika eingesetzt. Forscher gehen davon aus, dass die Gruppe Informationen über regionale Reaktionen auf den zunehmenden Druck der USA auf chinesische Wirtschaftsinteressen sammeln will.
FamousSparrow nimmt lateinamerikanische Regierungen ins Visier
Die mit China in Verbindung stehende Spionagegruppe FamousSparrow hat Angriffe auf Regierungsorganisationen in mehreren lateinamerikanischen Ländern gestartet.
Sicherheitsforscher von ESET entdeckten Aktivitäten in Argentinien, Ecuador, Guatemala, Honduras, Panama, Peru, Puerto Rico und Venezuela. Die Kampagne läuft bereits seit mehr als einem Jahr.
Seit Mitte 2025 konzentriert sich die Gruppe hauptsächlich auf Ziele in Lateinamerika. Darüber hinaus geht ESET davon aus, dass die Angreifer beobachten wollen, wie Regierungen auf den Druck der USA auf chinesische Wirtschaftsinteressen reagieren.
FamousSparrow setzte zuvor auf eine speziell entwickelte Backdoor namens SparrowDoor. Die Gruppe hat sie jedoch inzwischen durch die fortschrittlichere SparroWocky-Malware ersetzt.
SparroWocky bietet umfangreiche Spionagefunktionen
SparroWocky ist eine modulare C++-Backdoor, die Code aus mehreren Open-Source-Projekten enthält. Sobald sie aktiv ist, erhalten Angreifer weitreichende Kontrolle über ein kompromittiertes Windows-System.
Die Malware kann beispielsweise Befehle ausführen und Programme starten. Sie kann außerdem Beacon Object Files direkt in den Arbeitsspeicher laden.
Darüber hinaus sammelt SparroWocky detaillierte Informationen über den Computer, das Netzwerk, den Benutzer, die Domäne und die Windows-Version. Sie kann Laufwerke, Ordner, Dateien, angeschlossene Bildschirme und aktive Benutzersitzungen untersuchen.
Die Malware ermöglicht es Angreifern außerdem, Dateien hochzuladen, herunterzuladen, zu kopieren, zu verschieben, umzubenennen oder zu löschen. Die Betreiber können daher sowohl Informationen stehlen als auch Daten auf dem infizierten Gerät verändern.
Darüber hinaus kann SparroWocky alle 500 Millisekunden Screenshots aufnehmen. Nachdem die Malware das erste vollständige Bild gesendet hat, überträgt sie nur noch die Bereiche, die sich verändern. Dieser Ansatz reduziert den Netzwerkverkehr und ermöglicht es den Angreifern gleichzeitig, Aktivitäten nahezu kontinuierlich zu überwachen.
Die Backdoor kann außerdem Prozesse innerhalb der Sitzung eines anderen angemeldeten Benutzers erstellen. Gleichzeitig ermöglichen ihre Proxy-Funktionen die Weiterleitung von Verbindungen und den Betrieb als TCP-Proxy.
Schließlich kann die Malware ihre Persistenzmechanismen entfernen und ihre eigenen Dateien löschen. Dadurch können die Angreifer Teile ihrer Spuren beseitigen, wenn sie eine Operation abschließen.
Hacker laden die Malware direkt in den Arbeitsspeicher
FamousSparrow verbreitet SparroWocky über DLL-Side-Loading. Bei dieser Technik wird eine legitime Anwendung dazu gebracht, eine schädliche Bibliothek zu laden.
Zunächst entschlüsselt ein Loader eine RC4-codierte Payload, die in einer DAT-Datei gespeichert ist. Anschließend lädt er die Payload direkt in den Arbeitsspeicher, anstatt die vollständige Malware auf die Festplatte zu schreiben.
Dadurch hinterlässt der Angriff weniger offensichtliche Spuren, die Sicherheitssoftware erkennen könnte. Die Malware löst außerdem Programmierschnittstellen dynamisch auf und tarnt schädlichen Code als legitime Windows-Komponenten.
Zusätzlich verwendet SparroWocky Call-Stack-Spoofing und Threat-Origin-Spoofing. Diese Methoden lassen schädliche Aktivitäten so erscheinen, als würden sie von vertrauenswürdigem Code oder vertrauenswürdigen Prozessen stammen.
Backdoor verbirgt schädliche Threads
SparroWocky manipuliert den Windows-Prozess zur Erstellung von Threads, um seine Aktivitäten vor Sicherheitsprodukten zu verbergen.
Die Malware verwendet die MinHook-Bibliothek, um die CreateThread-Funktion abzufangen. Anschließend ersetzt sie die ursprüngliche Startadresse des Threads durch AnimateWindow, eine legitime Windows-Funktion.
Dadurch kann Sicherheitssoftware den neuen Thread als harmlos einstufen. Der tatsächliche schädliche Startpunkt bleibt vor Tools verborgen, die sich bei der Analyse auf diese Informationen verlassen.
SparroWocky manipuliert außerdem Low-Level-Speicherstrukturen und patcht Code während der Ausführung. Laut ESET zeigen diese Techniken umfassende Kenntnisse der internen Funktionsweise von Windows und der Methoden zur Malware-Analyse.
Das hohe Maß an technischer Raffinesse stützt die Einschätzung, dass FamousSparrow über erhebliche Ressourcen und Erfahrung verfügt.
SparroWocky schafft mehrere Persistenzmöglichkeiten
Die Backdoor kann den Zugriff entweder über einen Windows-Dienst oder einen Registrierungseintrag aufrechterhalten. Welche Methode sie wählt, hängt von den auf dem kompromittierten System verfügbaren Berechtigungen ab.
Wenn möglich, erstellt SparroWocky einen Windows-Dienst namens ProcAuditManager. Alternativ fügt die Malware unter HKLM oder HKCU einen Registrierungsschlüssel namens SnapCart hinzu.
Diese Optionen ermöglichen es der Malware, nach einem Neustart des Computers oder einer erneuten Anmeldung des Benutzers wieder zu starten. FamousSparrow kann dadurch langfristigen Zugriff auf wertvolle Regierungssysteme aufrechterhalten.
Forscher identifizieren 18 Kontrollserver
Während ihrer Untersuchung identifizierten ESET-Forscher mindestens 18 Command-and-Control-Adressen, die mit der Kampagne in Verbindung stehen.
SparroWocky kommuniziert über die Ports 443 und 8080 mit dieser Infrastruktur. Die Malware kann sich direkt verbinden oder ihren Datenverkehr über HTTP- und SOCKS5-Proxys leiten.
Diese flexiblen Kommunikationsmethoden helfen den Angreifern, in unterschiedlichen Netzwerkumgebungen zu operieren. Sie können es außerdem erschweren, schädlichen Datenverkehr von legitimen Aktivitäten zu unterscheiden.
ESET hat technische Details und mit den Angriffen verbundene Kompromittierungsindikatoren veröffentlicht. Diese Erkenntnisse können Organisationen dabei helfen, Infektionen mit der SparroWocky-Malware zu erkennen und verdächtige Aktivitäten in ihren Netzwerken zu untersuchen.


0 Kommentare zu „Chinesische Hacker greifen Behörden mit SparroWocky-Malware an“