Kinaanknutna hackare har distribuerat den nya skadliga koden SparroWocky mot myndighetsorganisationer i Latinamerika. Forskare tror att gruppen vill samla in underrättelser om regionala reaktioner på det växande amerikanska trycket mot kinesiska ekonomiska intressen.
FamousSparrow riktar in sig på latinamerikanska myndigheter
Den Kinaanknutna spionagegruppen FamousSparrow har genomfört attacker mot myndighetsorganisationer i flera latinamerikanska länder.
Säkerhetsforskare på ESET upptäckte aktivitet i Argentina, Ecuador, Guatemala, Honduras, Panama, Peru, Puerto Rico och Venezuela. Kampanjen har pågått i mer än ett år.
Sedan mitten av 2025 har gruppen främst fokuserat på mål i Latinamerika. Dessutom tror ESET att angriparna försöker övervaka hur regeringar reagerar på amerikanskt tryck mot kinesiska ekonomiska intressen.
FamousSparrow använde tidigare en specialutvecklad bakdörr som kallades SparrowDoor. Gruppen har dock nu ersatt den med den mer avancerade skadliga koden SparroWocky.
SparroWocky erbjuder omfattande möjligheter till spionage
SparroWocky är en modulär C++-bakdörr som innehåller kod från flera projekt med öppen källkod. När den väl är aktiv ger den angriparna omfattande kontroll över ett komprometterat Windows-system.
Den skadliga koden kan till exempel köra kommandon och starta program. Den kan även läsa in Beacon Object Files direkt i minnet.
Dessutom samlar SparroWocky in detaljerad information om datorn, nätverket, användaren, domänen och Windows-versionen. Den kan undersöka enheter, mappar, filer, anslutna bildskärmar och aktiva användarsessioner.
Den skadliga koden gör det också möjligt för angripare att ladda upp, ladda ner, kopiera, flytta, byta namn på eller radera filer. Operatörerna kan därför både stjäla information och ändra data på den infekterade enheten.
Dessutom kan SparroWocky ta skärmbilder var 500:e millisekund. Efter att ha skickat den första fullständiga bilden överför den endast de områden som förändras. Detta tillvägagångssätt minskar nätverkstrafiken samtidigt som angriparna kan övervaka aktiviteten nästan kontinuerligt.
Bakdörren kan också skapa processer i en annan inloggad användares session. Samtidigt gör dess proxyfunktioner det möjligt att vidarebefordra anslutningar och fungera som en TCP-proxy.
Slutligen kan den skadliga koden ta bort sina persistensmekanismer och radera sina egna filer. Angriparna kan därmed radera delar av sin närvaro när de avslutar en operation.
Hackare läser in den skadliga koden direkt i minnet
FamousSparrow distribuerar SparroWocky genom DLL side-loading. Denna teknik lurar en legitim applikation att läsa in ett skadligt bibliotek.
Först dekrypterar en loader en RC4-kodad payload som lagras i en DAT-fil. Därefter mappar den payloaden direkt till minnet i stället för att skriva hela den skadliga koden till disken.
Som ett resultat lämnar attacken färre uppenbara spår som säkerhetsprogram kan upptäcka. Den skadliga koden löser också applikationsprogrammeringsgränssnitt dynamiskt och maskerar skadlig kod som legitima Windows-komponenter.
Dessutom använder SparroWocky call-stack spoofing och threat-origin spoofing. Dessa metoder får skadlig aktivitet att se ut som om den kommer från betrodd kod eller betrodda processer.
Bakdörren döljer skadliga trådar
SparroWocky manipulerar Windows process för att skapa trådar för att dölja sin aktivitet från säkerhetsprodukter.
Den skadliga koden använder MinHook-biblioteket för att fånga upp funktionen CreateThread. Därefter ersätter den trådens ursprungliga startadress med AnimateWindow, en legitim Windows-funktion.
Säkerhetsprogram kan därför klassificera den nya tråden som ofarlig. Den verkliga skadliga startpunkten förblir dold för verktyg som förlitar sig på denna information under analysen.
SparroWocky manipulerar även minnesstrukturer på låg nivå och patchar kod medan den körs. Enligt ESET visar dessa tekniker på omfattande kunskap om Windows interna funktioner och metoder för analys av skadlig kod.
Den tekniska sofistikeringsnivån stöder bedömningen att FamousSparrow har betydande resurser och erfarenhet.
SparroWocky skapar flera alternativ för persistens
Bakdörren kan behålla åtkomst genom antingen en Windows-tjänst eller en registerpost. Vilken metod den väljer beror på vilka behörigheter som finns tillgängliga på det komprometterade systemet.
När det är möjligt skapar SparroWocky en Windows-tjänst med namnet ProcAuditManager. Alternativt lägger den till en registernyckel som heter SnapCart under antingen HKLM eller HKCU.
Dessa alternativ gör att den skadliga koden kan starta om efter att datorn har startats om eller användaren loggar in igen. FamousSparrow kan därför behålla långvarig åtkomst till värdefulla myndighetssystem.
Forskare identifierar 18 kontrollservrar
Under sin undersökning identifierade ESET:s forskare minst 18 command-and-control-adresser kopplade till kampanjen.
SparroWocky kommunicerar med denna infrastruktur via portarna 443 och 8080. Den kan ansluta direkt eller dirigera sin trafik genom HTTP- och SOCKS5-proxyservrar.
Dessa flexibla kommunikationsmetoder hjälper angriparna att verka i olika nätverksmiljöer. De kan också göra det svårare att skilja skadlig trafik från legitim aktivitet.
ESET har publicerat tekniska detaljer och indikatorer på kompromettering kopplade till attackerna. Dessa fynd kan hjälpa organisationer att identifiera infektioner med den skadliga koden SparroWocky och undersöka misstänkt aktivitet i sina nätverk.


0 svar till ”Kinesiska hackare riktar in sig på myndigheter med SparroWocky-skadlig kod”