FamousSparrow распространяет SquawkDoor и SparrowDoor через MSI и DLL sideloading
В первой половине 2026 года группа FamousSparrow проводила целенаправленные вторжения против организаций и пользователей в Непале, на Филиппинах, в Индонезии, на Тайване, в Египте, Германии и Чешской Республике. В рамках кампании злоумышленники скомпрометировали веб-сайты, распространяли вредоносные установщики MSI и файлы LNK, а также использовали недавно выявленный бэкдор SquawkDoor и обновленный вариант SparrowDoor.
Поддельная ошибка SSL и вредоносный «сертификат»
Одной из целей стала платформа, управляемая международной организацией по исследованию продовольственной безопасности. На скомпрометированные сайты злоумышленники внедряли обфусцированный JavaScript. Скрипт проверял наличие систем Windows, связывался с инфраструктурой группы и заменял содержимое веб-страниц поддельной ошибкой SSL.
Пользователям предлагалось загрузить «сертификат». На самом деле файл представлял собой вредоносный установщик MSI. Сообщения внутри установщика были локализованы и адаптированы для жертв из разных стран, включая Тайвань и Германию.
Кроме того, в кампании применялись вредоносные файлы LNK, которые распространялись в архивах RAR. Установщики MSI создавали каталоги в %LOCALAPPDATA%LocalWinxA и размещали в них легитимные исполняемые файлы, вредоносные DLL и зашифрованные файлы payload. Такая схема использовала технику DLL sideloading.
SquawkDoor загружался через hhc.exe
Одна из цепочек атаки использовала hhc.exe в связке с MSVCR110.dll для загрузки недавно выявленного бэкдора SquawkDoor. Вредоносная программа применяет несколько методов сокрытия и взаимодействия с инфраструктурой группы.
- рефлексивную загрузку;
- хеширование API;
- конфигурацию, зашифрованную алгоритмом RC4;
- коммуникации по протоколу TLS поверх TCP;
- маркер сообщений
SQD1.
Конфигурация SquawkDoor содержит сведения о C2, параметры опроса, настройки антианализа, параметры ожидания браузера и магическое значение. Бэкдор может выполнять регистрацию, check-in, через JSON-запрос POST, собирать информацию об узле и получать команды от C2-сервера.
Для закрепления, persistence, SquawkDoor использует элемент автозапуска текущего пользователя с именем WindowsUpdateAssist. Контроль единственного экземпляра обеспечивается с помощью мьютекса squadc_single_instance.
SparrowDoor получил новые возможности
Обновленный вариант SparrowDoor доставлялся через аналогичную цепочку MSI и DLL sideloading. В этой схеме применялись NisaSrv.exe и вредоносный WTSAPI32.dll.
Вредоносная программа расшифровывает и рефлексивно загружает payload, изменяет поток выполнения в легитимном исполняемом файле и шифрует файлы payload алгоритмом RC4. Для persistence она создает Службу Windows.
Цепочка выполнения SparrowDoor включает несколько этапов, среди которых использование msiexec.exe, манипуляция токенами процессов, поведение watchdog и контроль единственного экземпляра на основе мьютексов.
Возможности SparrowDoor включают обнаружение системы, C2-коммуникации по HTTP(S) и другим настроенным транспортным протоколам, динамическую загрузку модулей и регистрацию нажатий клавиш через низкоуровневый клавиатурный хук.
Данные кейлоггера шифруются алгоритмом RC4, кодируются в Base64 и сохраняются в рабочем каталоге вредоносной программы.
Совпадения с другими угрозами из Восточной Азии
В отчете выявлены совпадения в инфраструктуре и применяемых техниках с другими угрозами из Восточной Азии. Среди общих признаков указаны использование LNK-файлов для выполнения на базе ftp.exe, DLL sideloading, скомпрометированные веб-сайты и общие конечные точки C2.
К связанным артефактам относятся следующие элементы:
- конечная точка C2
/325asd/fd.php; - домен
pplpp.microsfot.vip; - путь загрузки MSI-файла, размещенный на домене S3.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



