Связанная с Китаем государственная группа кибершпионажа FamousSparrow развернула против крупных латиноамериканских организаций ранее неизвестный бэкдор SparroWocky. Особенно часто атакующие выбирали государственные учреждения. Следы применения вредоносной программы относятся как минимум к августу 2025 года, хотя усиление активности в регионе исследователи заметили уже в июле.

FamousSparrow действует по меньшей мере с 2019 года и частично пересекается по инструментам и методам с группами Earth Estries и Salt Typhoon. Раньше её основным имплантом считался SparrowDoor, теперь это место, судя по наблюдаемым атакам, занял SparroWocky. Группа по-прежнему пользуется открытыми наступательными разработками, но уже умеет встраивать их код непосредственно в собственное вредоносное ПО.
SparroWocky написан на C++ и построен по модульному принципу. Его устройство выдаёт глубокое знание внутренних механизмов Windows, способов противодействия анализу и обхода защитных средств. Дополнительные функции загружаются в память в виде плагинов, поэтому атакующим не обязательно оставлять каждый рабочий модуль на диске заражённого компьютера.
Название бэкдора связано с «Бармаглотом» (Jabberwocky) — знаменитым стихотворением-абсурдом Льюиса Кэрролла, английского писателя, поэта и математика. Ранние версии SparroWocky содержали первую строфу произведения, написанного примерно в 1855 году. Такая деталь помогла исследователям дать импланту имя, но ничего не сообщает о его назначении: набор функций у программы вполне практический.
После заражения оператор может запускать произвольные файлы и команды, собирать общие сведения о системе и IP-адреса сетевых интерфейсов. Бэкдор умеет работать как TCP-прокси, выгружать файлы, выполнять операции с ними и периодически делать снимки экрана. При необходимости SparroWocky удаляет себя с компьютера, сокращая число следов для последующего расследования.
Для защищённой TLS-связи с командным сервером по адресу 216.238.110[.]120 используется Mbed TLS. Библиотека MinHook помогает скрывать от защитных продуктов начальные адреса создаваемых потоков. COFF Loader загружает и исполняет плагины в памяти как объекты COFF, а вариант SilentMoonwalk, также связанный с техникой StackMoonwalk, подменяет стеки вызовов, исходящих из процедур MinHook. В результате подозрительное выполнение выглядит для средств анализа менее очевидно.
Цепочка запуска сохранила черты, знакомые по SparrowDoor. Легитимный исполняемый файл инициирует подменную загрузку DLL, затем запускается DLL-загрузчик, который расшифровывает и исполняет основной модуль. Как именно FamousSparrow получает первоначальный доступ к сетям жертв, пока неизвестно. Это оставляет открытым самый ранний участок атаки: уязвимость, украденные учётные данные или иной способ проникновения не установлены.
SparroWocky обнаружили в атаках на государственные структуры Аргентины, Эквадора, Гватемалы, Гондураса, Панамы, Перу, Пуэрто-Рико и Венесуэлы. По телеметрии ESET, 90% зарегистрированных целей FamousSparrow находились в Латинской Америке. Такая доля указывает на выраженную региональную концентрацию, хотя сама по себе ещё не раскрывает мотивы операторов.
Технические результаты подготовили исследователи Александр Коте Сир и Ромен Дюмон из словацкой компании ESET. До публикации материалы были переданы изданию The Hacker News. ESET не смогла установить, получила ли FamousSparrow формальный географический мандат на работу в Латинской Америке или нынешняя серия атак вызвана временными геополитическими обстоятельствами. Пока уверенно видна лишь смена инструментария и резкое сосредоточение группы на государственных целях региона.

Изображение носит иллюстративный характер
FamousSparrow действует по меньшей мере с 2019 года и частично пересекается по инструментам и методам с группами Earth Estries и Salt Typhoon. Раньше её основным имплантом считался SparrowDoor, теперь это место, судя по наблюдаемым атакам, занял SparroWocky. Группа по-прежнему пользуется открытыми наступательными разработками, но уже умеет встраивать их код непосредственно в собственное вредоносное ПО.
SparroWocky написан на C++ и построен по модульному принципу. Его устройство выдаёт глубокое знание внутренних механизмов Windows, способов противодействия анализу и обхода защитных средств. Дополнительные функции загружаются в память в виде плагинов, поэтому атакующим не обязательно оставлять каждый рабочий модуль на диске заражённого компьютера.
Название бэкдора связано с «Бармаглотом» (Jabberwocky) — знаменитым стихотворением-абсурдом Льюиса Кэрролла, английского писателя, поэта и математика. Ранние версии SparroWocky содержали первую строфу произведения, написанного примерно в 1855 году. Такая деталь помогла исследователям дать импланту имя, но ничего не сообщает о его назначении: набор функций у программы вполне практический.
После заражения оператор может запускать произвольные файлы и команды, собирать общие сведения о системе и IP-адреса сетевых интерфейсов. Бэкдор умеет работать как TCP-прокси, выгружать файлы, выполнять операции с ними и периодически делать снимки экрана. При необходимости SparroWocky удаляет себя с компьютера, сокращая число следов для последующего расследования.
Для защищённой TLS-связи с командным сервером по адресу 216.238.110[.]120 используется Mbed TLS. Библиотека MinHook помогает скрывать от защитных продуктов начальные адреса создаваемых потоков. COFF Loader загружает и исполняет плагины в памяти как объекты COFF, а вариант SilentMoonwalk, также связанный с техникой StackMoonwalk, подменяет стеки вызовов, исходящих из процедур MinHook. В результате подозрительное выполнение выглядит для средств анализа менее очевидно.
Цепочка запуска сохранила черты, знакомые по SparrowDoor. Легитимный исполняемый файл инициирует подменную загрузку DLL, затем запускается DLL-загрузчик, который расшифровывает и исполняет основной модуль. Как именно FamousSparrow получает первоначальный доступ к сетям жертв, пока неизвестно. Это оставляет открытым самый ранний участок атаки: уязвимость, украденные учётные данные или иной способ проникновения не установлены.
SparroWocky обнаружили в атаках на государственные структуры Аргентины, Эквадора, Гватемалы, Гондураса, Панамы, Перу, Пуэрто-Рико и Венесуэлы. По телеметрии ESET, 90% зарегистрированных целей FamousSparrow находились в Латинской Америке. Такая доля указывает на выраженную региональную концентрацию, хотя сама по себе ещё не раскрывает мотивы операторов.
Технические результаты подготовили исследователи Александр Коте Сир и Ромен Дюмон из словацкой компании ESET. До публикации материалы были переданы изданию The Hacker News. ESET не смогла установить, получила ли FamousSparrow формальный географический мандат на работу в Латинской Америке или нынешняя серия атак вызвана временными геополитическими обстоятельствами. Пока уверенно видна лишь смена инструментария и резкое сосредоточение группы на государственных целях региона.