Kina-tilknyttede hackere har tatt i bruk den nye skadevaren SparroWocky mot myndighetsorganisasjoner i Latin-Amerika. Forskere mener gruppen ønsker etterretning om regionale reaksjoner på økende amerikansk press mot kinesiske økonomiske interesser.
FamousSparrow retter seg mot latinamerikanske myndigheter
Den Kina-tilknyttede spionasjegruppen FamousSparrow har gjennomført angrep mot myndighetsorganisasjoner i flere latinamerikanske land.
Sikkerhetsforskere hos ESET oppdaget aktivitet i Argentina, Ecuador, Guatemala, Honduras, Panama, Peru, Puerto Rico og Venezuela. Kampanjen har pågått i mer enn ett år.
Siden midten av 2025 har gruppen hovedsakelig fokusert på mål i Latin-Amerika. Dessuten mener ESET at angriperne har som mål å overvåke hvordan myndigheter reagerer på amerikansk press mot kinesiske økonomiske interesser.
FamousSparrow brukte tidligere en spesialutviklet bakdør kalt SparrowDoor. Gruppen har imidlertid nå erstattet den med den mer avanserte skadevaren SparroWocky.
SparroWocky tilbyr omfattende spionasjemuligheter
SparroWocky er en modulær C++-bakdør som inneholder kode fra flere åpen kildekode-prosjekter. Når den er aktiv, gir den angriperne omfattende kontroll over et kompromittert Windows-system.
Skadevaren kan for eksempel kjøre kommandoer og starte programmer. Den kan også laste Beacon Object Files direkte inn i minnet.
I tillegg samler SparroWocky inn detaljert informasjon om datamaskinen, nettverket, brukeren, domenet og Windows-versjonen. Den kan undersøke stasjoner, mapper, filer, tilkoblede skjermer og aktive brukerøkter.
Skadevaren lar også angripere laste opp, laste ned, kopiere, flytte, gi nytt navn til eller slette filer. Operatørene kan derfor både stjele informasjon og endre data på den infiserte enheten.
Videre kan SparroWocky ta skjermbilder hvert 500. millisekund. Etter å ha sendt det første komplette bildet overfører den bare områdene som endrer seg. Denne metoden reduserer nettverkstrafikken samtidig som angriperne kan overvåke aktiviteten nesten kontinuerlig.
Bakdøren kan også opprette prosesser i økten til en annen innlogget bruker. Samtidig gjør proxyfunksjonene det mulig å videresende tilkoblinger og fungere som en TCP-proxy.
Til slutt kan skadevaren fjerne persistensmekanismene sine og slette sine egne filer. Angriperne kan dermed fjerne deler av sporene etter seg når de avslutter en operasjon.
Hackere laster skadevaren direkte inn i minnet
FamousSparrow distribuerer SparroWocky gjennom DLL side-loading. Denne teknikken lurer en legitim applikasjon til å laste inn et skadelig bibliotek.
Først dekrypterer en loader en RC4-kodet payload som er lagret i en DAT-fil. Deretter mapper den payloaden direkte inn i minnet i stedet for å skrive hele skadevaren til disken.
Som et resultat etterlater angrepet færre åpenbare spor som sikkerhetsprogramvare kan oppdage. Skadevaren løser også applikasjonsprogrammeringsgrensesnitt dynamisk og kamuflerer skadelig kode som legitime Windows-komponenter.
I tillegg bruker SparroWocky call-stack spoofing og threat-origin spoofing. Disse metodene får skadelig aktivitet til å se ut som om den kommer fra pålitelig kode eller pålitelige prosesser.
Bakdøren skjuler skadelige tråder
SparroWocky manipulerer Windows-prosessen for opprettelse av tråder for å skjule aktiviteten sin fra sikkerhetsprodukter.
Skadevaren bruker MinHook-biblioteket til å avskjære CreateThread-funksjonen. Deretter erstatter den trådens opprinnelige startadresse med AnimateWindow, en legitim Windows-funksjon.
Dermed kan sikkerhetsprogramvare klassifisere den nye tråden som ufarlig. Det virkelige skadelige startpunktet forblir skjult for verktøy som bruker denne informasjonen under analyse.
SparroWocky manipulerer også minnestrukturer på lavt nivå og patcher kode mens den kjører. Ifølge ESET viser disse teknikkene omfattende kunnskap om Windows» interne funksjoner og metoder for analyse av skadevare.
Det tekniske sofistikeringsnivået støtter vurderingen om at FamousSparrow har betydelige ressurser og erfaring.
SparroWocky oppretter flere alternativer for persistens
Bakdøren kan opprettholde tilgang gjennom enten en Windows-tjeneste eller en registeroppføring. Hvilken metode den velger, avhenger av rettighetene som er tilgjengelige på det kompromitterte systemet.
Når det er mulig, oppretter SparroWocky en Windows-tjeneste med navnet ProcAuditManager. Alternativt legger den til en registernøkkel kalt SnapCart under enten HKLM eller HKCU.
Disse alternativene gjør at skadevaren kan starte på nytt etter at datamaskinen starter på nytt eller brukeren logger inn igjen. FamousSparrow kan derfor opprettholde langsiktig tilgang til verdifulle myndighetssystemer.
Forskere identifiserer 18 kontrollservere
Under undersøkelsen identifiserte ESET-forskere minst 18 command-and-control-adresser knyttet til kampanjen.
SparroWocky kommuniserer med denne infrastrukturen via portene 443 og 8080. Den kan koble seg til direkte eller rute trafikken gjennom HTTP- og SOCKS5-proxyer.
Disse fleksible kommunikasjonsmetodene hjelper angriperne med å operere på tvers av ulike nettverksmiljøer. De kan også gjøre skadelig trafikk vanskeligere å skille fra legitim aktivitet.
ESET har publisert tekniske detaljer og indikatorer på kompromittering knyttet til angrepene. Disse funnene kan hjelpe organisasjoner med å identifisere infeksjoner med SparroWocky-skadevaren og undersøke mistenkelig aktivitet i nettverkene sine.


0 responses to “Kinesiske hackere retter SparroWocky-skadevare mot myndigheter”