Китайская группа FamousSparrow атакует правительства Латинской Америки бэкдором SparroWocky

· Безопасность
Исследователи ESET обнаружили новый модульный бэкдор SparroWocky, который связанная с Китаем группа FamousSparrow использует для кибершпионажа против госорганизаций Латинской Америки.

cover.svg

Связанная с Китаем шпионская группа FamousSparrow более года использует новый бэкдор SparroWocky в атаках на государственные организации Латинской Америки. Как сообщают исследователи ESET, новый инструмент пришёл на смену прежнему кастомному бэкдору SparrowDoor.

Атаки зафиксированы против организаций в Аргентине, Эквадоре, Гватемале, Гондурасе, Панаме, Перу, Пуэрто-Рико и Венесуэле. По оценке специалистов, цель злоумышленников — собрать разведданные о том, как правительства региона реагируют на усиливающееся давление США на китайские экономические интересы. С середины 2025 года именно Латинская Америка стала главным фокусом группы.

Что умеет SparroWocky

SparroWocky — полноценный модульный бэкдор на C++, вобравший код из открытых проектов. Он способен выполнять команды и исполняемые файлы, загружать в память Beacon Object Files, собирать сведения о системе, сети, пользователях и домене, перечислять диски, каталоги, дисплеи и активные сессии, а также полностью управлять файлами — загружать, копировать, переименовывать и удалять их.

Отдельного внимания заслуживает функция слежки: бэкдор делает скриншоты каждые 500 миллисекунд, но после первого полного кадра передаёт только изменившиеся участки экрана — экономно и незаметно. Помимо этого он умеет создавать процессы в сессиях других вошедших пользователей, работать как TCP-прокси и при необходимости бесследно удалять себя вместе с механизмами закрепления.

Ставка на маскировку

Авторы вредоноса явно хорошо знакомы с внутренним устройством Windows. Загрузчик расшифровывает RC4-зашифрованную полезную нагрузку из .dat-файла и отображает её прямо в памяти, а сам бэкдор доставляется через DLL side-loading. В арсенале — подмена стека вызовов и происхождения потоков, динамическое разрешение API и выдача вредоносного кода за легитимные компоненты Windows.

Особенно изящен приём против защитных решений: с помощью библиотеки MinHook программа перехватывает функцию CreateThread и подменяет реальный адрес запуска потока на AnimateWindow — вполне безобидную системную функцию, которая не вызывает подозрений. Закрепление в системе достигается через службу Windows (ProcAuditManager) или ключ реестра (SnapCart) в зависимости от доступных привилегий.

По словам ESET, архитектура и техники уклонения свидетельствуют о «глубоком знании анти-аналитических трюков и внутреннего устройства Windows», что согласуется с атрибуцией к опытной и хорошо обеспеченной группе. В ходе расследования аналитики выявили не менее 18 адресов управляющих серверов, общавшихся с вредоносом по портам 443 и 8080 либо через HTTP- и SOCKS5-прокси. Полный технический разбор и список индикаторов компрометации опубликованы в отчёте компании.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.