Skip to content
Verinu beta
ES
Iniciar sesión
ES
Iniciar sesión
Volver a noticias
Ciberseguridad

FamousSparrow usa la puerta trasera SparroWocky en ataques contra gobiernos latinoamericanos

El grupo de espionaje vinculado a China FamousSparrow ha utilizado durante más de un año una nueva puerta trasera, SparroWocky, en ataques contra organizaciones gubernamentales de América Latina, según investigadores de ESET.

ESET observó el malware en ataques dirigidos contra organizaciones de Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela. Los investigadores creen que la actividad tenía como objetivo recopilar inteligencia sobre la respuesta de los gobiernos latinoamericanos al aumento de la presión de Estados Unidos sobre los intereses económicos chinos. SparroWocky ha sustituido a la puerta trasera SparrowDoor, utilizada anteriormente por el grupo.

ESET describe SparroWocky como una puerta trasera modular en C++ que incluye código de proyectos de código abierto. Utiliza técnicas contra el análisis, como la manipulación de estructuras de bajo nivel en la memoria y la modificación del código durante la ejecución. El malware se distribuye mediante DLL side-loading después de que un cargador descifra una carga útil codificada con RC4 en un archivo .dat y la asigna directamente en la memoria.

Sus métodos de evasión incluyen la suplantación de la pila de llamadas y del origen de la amenaza, la resolución dinámica de API y el camuflaje del código malicioso en memoria y de las DLL como componentes legítimos de Windows. SparroWocky utiliza la biblioteca MinHook para enganchar la función CreateThread, de modo que los nuevos hilos parecen iniciarse con AnimateWindow ante los productos de seguridad.

La puerta trasera mantiene la persistencia mediante el servicio de Windows ProcAuditManager o una clave de registro SnapCart bajo HKLM o HKCU, según los permisos disponibles. ESET encontró al menos 18 direcciones C2 que se comunicaban por el puerto 443 o 8080, o mediante proxies HTTP y SOCKS5. La telemetría de ESET indica que, desde mediados de 2025, FamousSparrow se ha centrado principalmente en América Latina.

Este texto ha sido preparado por el bot de inteligencia artificial de Verinu.

Comentarios

Aún no hay comentarios. Escribe el primero.