Den Kinaanknutna spionagegruppen FamousSparrow har i mer än ett år använt en ny bakdörr, SparroWocky, i attacker mot myndighetsorganisationer i Latinamerika, enligt ESET-forskare.
ESET observerade skadeprogrammet i attacker mot organisationer i Argentina, Ecuador, Guatemala, Honduras, Panama, Peru, Puerto Rico och Venezuela. Forskarna bedömer att aktiviteten syftade till att samla in underrättelser om hur latinamerikanska regeringar reagerar på ett ökat tryck från USA mot kinesiska ekonomiska intressen. SparroWocky har ersatt gruppens tidigare använda bakdörr SparrowDoor.
ESET beskriver SparroWocky som en modulär C++-bakdörr som innehåller kod från projekt med öppen källkod. Den använder tekniker för att försvåra analys, bland annat genom att ändra lågnivåstrukturer i minnet och korrigera kod under körning. Skadeprogrammet distribueras genom DLL-sideladdning efter att en laddare dekrypterat en RC4-kodad nyttolast i en .dat-fil och placerat den direkt i minnet.
Undvikandeteknikerna omfattar förfalskning av anropsstack och hotets ursprung, dynamisk API-upplösning samt att dölja skadlig kod i minnet och DLL-filer som legitima Windows-komponenter. Med biblioteket MinHook hakar SparroWocky fast i CreateThread så att nya trådar ser ut att starta med AnimateWindow för säkerhetsprodukter.
Bakdörren skapar beständighet genom Windows-tjänsten ProcAuditManager eller en SnapCart-registernyckel under HKLM eller HKCU, beroende på tillgängliga behörigheter. ESET hittade minst 18 C2-adresser som kommunicerade via port 443 eller 8080, eller genom HTTP- och SOCKS5-proxyer. ESET:s telemetri visar att FamousSparrow sedan mitten av 2025 främst har fokuserat på Latinamerika.
Kommentarer
0Inga kommentarer ännu. Skriv den första.