FamousSparrow распространяет SquawkDoor и SparrowDoor через MSI и DLL sideloading

В первой половине 2026 года группа FamousSparrow проводила целенаправленные вторжения против организаций и пользователей в Непале, на Филиппинах, в Индонезии, на Тайване, в Египте, Германии и Чешской Республике. В рамках кампании злоумышленники скомпрометировали веб-сайты, распространяли вредоносные установщики MSI и файлы LNK, а также использовали недавно выявленный бэкдор SquawkDoor и обновленный вариант SparrowDoor.

Поддельная ошибка SSL и вредоносный «сертификат»

Одной из целей стала платформа, управляемая международной организацией по исследованию продовольственной безопасности. На скомпрометированные сайты злоумышленники внедряли обфусцированный JavaScript. Скрипт проверял наличие систем Windows, связывался с инфраструктурой группы и заменял содержимое веб-страниц поддельной ошибкой SSL.

Пользователям предлагалось загрузить «сертификат». На самом деле файл представлял собой вредоносный установщик MSI. Сообщения внутри установщика были локализованы и адаптированы для жертв из разных стран, включая Тайвань и Германию.

Кроме того, в кампании применялись вредоносные файлы LNK, которые распространялись в архивах RAR. Установщики MSI создавали каталоги в %LOCALAPPDATA%LocalWinxA и размещали в них легитимные исполняемые файлы, вредоносные DLL и зашифрованные файлы payload. Такая схема использовала технику DLL sideloading.

SquawkDoor загружался через hhc.exe

Одна из цепочек атаки использовала hhc.exe в связке с MSVCR110.dll для загрузки недавно выявленного бэкдора SquawkDoor. Вредоносная программа применяет несколько методов сокрытия и взаимодействия с инфраструктурой группы.

  • рефлексивную загрузку;
  • хеширование API;
  • конфигурацию, зашифрованную алгоритмом RC4;
  • коммуникации по протоколу TLS поверх TCP;
  • маркер сообщений SQD1.

Конфигурация SquawkDoor содержит сведения о C2, параметры опроса, настройки антианализа, параметры ожидания браузера и магическое значение. Бэкдор может выполнять регистрацию, check-in, через JSON-запрос POST, собирать информацию об узле и получать команды от C2-сервера.

Для закрепления, persistence, SquawkDoor использует элемент автозапуска текущего пользователя с именем WindowsUpdateAssist. Контроль единственного экземпляра обеспечивается с помощью мьютекса squadc_single_instance.

SparrowDoor получил новые возможности

Обновленный вариант SparrowDoor доставлялся через аналогичную цепочку MSI и DLL sideloading. В этой схеме применялись NisaSrv.exe и вредоносный WTSAPI32.dll.

Вредоносная программа расшифровывает и рефлексивно загружает payload, изменяет поток выполнения в легитимном исполняемом файле и шифрует файлы payload алгоритмом RC4. Для persistence она создает Службу Windows.

Цепочка выполнения SparrowDoor включает несколько этапов, среди которых использование msiexec.exe, манипуляция токенами процессов, поведение watchdog и контроль единственного экземпляра на основе мьютексов.

Возможности SparrowDoor включают обнаружение системы, C2-коммуникации по HTTP(S) и другим настроенным транспортным протоколам, динамическую загрузку модулей и регистрацию нажатий клавиш через низкоуровневый клавиатурный хук.

Данные кейлоггера шифруются алгоритмом RC4, кодируются в Base64 и сохраняются в рабочем каталоге вредоносной программы.

Совпадения с другими угрозами из Восточной Азии

В отчете выявлены совпадения в инфраструктуре и применяемых техниках с другими угрозами из Восточной Азии. Среди общих признаков указаны использование LNK-файлов для выполнения на базе ftp.exe, DLL sideloading, скомпрометированные веб-сайты и общие конечные точки C2.

К связанным артефактам относятся следующие элементы:

  • конечная точка C2 /325asd/fd.php;
  • домен pplpp.microsfot.vip;
  • путь загрузки MSI-файла, размещенный на домене S3.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: