De China-gerelateerde spionagegroep FamousSparrow gebruikt een nieuwe backdoor met de naam SparroWocky in aanvallen op overheidsorganisaties in Latijns-Amerika. Deze operaties lopen al meer dan een jaar en SparroWocky vervangt daarbij de eerder gebruikte SparrowDoor backdoor.
Onderzoekers van ESET hebben SparroWocky waargenomen in aanvallen gericht op organisaties in Argentinië, Ecuador, Guatemala, Honduras, Panama, Peru, Puerto Rico en Venezuela. Volgens de onderzoekers is het doel van de dreigingsactor het verzamelen van inlichtingen over de reacties van Latijns-Amerikaanse regeringen op de toenemende druk van de Verenigde Staten op Chinese economische belangen.
De analyse van ESET toont aan dat SparroWocky een modulaire backdoor is, volledig geschreven in C++, waarbij ook code uit open source-projecten wordt gebruikt. De malware beschikt over anti-analyse mechanismen, zoals het manipuleren van lage-niveau geheugenstructuren en het aanpassen van code tijdens runtime. SparroWocky kan onder andere commando's en uitvoerbare bestanden uitvoeren, systeem- en netwerkgegevens verzamelen, bestanden beheren, screenshots maken en processen starten in sessies van andere gebruikers. Daarnaast kan de malware als TCP-proxy functioneren en verbindingen doorsturen, en zichzelf verwijderen om sporen uit te wissen.
De malware wordt ingezet via DLL side-loading, waarbij een loader een RC4-gecodeerde payload uit een .dat-bestand ontsleutelt en direct in het geheugen laadt om detectie te ontwijken. SparroWocky bevat diverse evasietechnieken, zoals het vervalsen van call stacks en de oorsprong van de dreiging, dynamische API-resolutie en het maskeren van kwaadaardige code en DLL's als legitieme Windows-componenten. Om beveiligingsoplossingen te omzeilen, onderschept de malware het Windows-threadcreatieproces om het startadres te wijzigen. Hierbij gebruikt SparroWocky de MinHook-bibliotheek om de CreateThread-functie te hooken, waardoor het startadres wordt verborgen en beveiligingsproducten het als legitiem beschouwen, zoals ESET uitlegt.
De persistentie van SparroWocky wordt gerealiseerd via een Windows-service (ProcAuditManager) of door het toevoegen van een registerkey (SnapCart) onder HKLM of HKCU, afhankelijk van de beschikbare rechten. De geavanceerde architectuur en evasietechnieken wijzen op een goed uitgeruste en ervaren dreigingsgroep. Tijdens het onderzoek identificeerde ESET minstens 18 command-and-control-adressen die communiceren met de malware via poort 443 of 8080, of via HTTP- en SOCKS5-proxy's. Telemetriegegevens van ESET tonen aan dat FamousSparrow zich sinds medio 2025 vooral richt op doelen in Latijns-Amerika.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *