FamousSparrow развернула бэкдор SparroWocky против госорганизаций Латинской Америки
Группа кибершпионажа FamousSparrow, связанная с Китаем и активная как минимум с 2019 года, с августа 2025 года развёртывает новый модульный бэкдор на C++ под названием SparroWocky. Вредоносная программа в значительной степени заменила имплант SparrowDoor, который использовала группа. SparroWocky зафиксировали в атаках на государственные организации Аргентины, Эквадора, Гватемалы, Гондураса, Панамы, Перу, Пуэрто-Рико и Венесуэлы. В некоторых инцидентах бэкдор разворачивался с помощью SparrowDoor, что подтверждает его атрибуцию к FamousSparrow.
Развёртывание и загрузка полезной нагрузки
SparroWocky распространяется по схеме «трёхзубого трезубца» (trident), основанной на подмене DLL. В цепочку входят легитимный исполняемый файл, модифицированная вредоносная DLL и зашифрованный файл полезной нагрузки. DLL извлекает конфигурацию и полезную нагрузку из соответствующего файла .dat, используя ключ RC4. Ключ хранится в пользовательском заголовке, который начинается с магического значения 0x11328712.
Полезная нагрузка имеет формат PE, но её сигнатуры MZ и PE удалены. Затем она рефлексивно отображается в память. Такой способ загрузки не требует записи файла на диск и потенциально помогает обходить простые сигнатуры сканирования памяти.
Закрепление может выполняться через службу Windows или ключ Run в реестре. Бэкдор собирает сведения об узле:
- имя компьютера;
- имя пользователя;
- домен;
- версию Windows;
- адреса сетевых интерфейсов.
Возможности бэкдора и сетевые соединения
SparroWocky поддерживает выполнение команд, произвольное выполнение файлов, эксфильтрацию файлов, периодический захват снимков экрана, TCP-проксирование и самоудаление.
Для обмена данными бэкдор использует TLS через библиотеку Mbed TLS. Эксфильтруемые данные шифруются с помощью RC4. Поддерживаются прямые соединения, HTTP-прокси с аутентификацией Basic или Negotiate, настроенные прокси, а также SOCKS5-прокси. Командно-контрольная инфраструктура, как правило, работает через порты 443 или 8080.
SparroWocky содержит код из Mbed TLS, MinHook и загрузчика COFF. Бэкдор способен загружать и выполнять файлы Beacon Object File. Это обеспечивает использование модулей в памяти, связанных с Cobalt Strike и другими red-team фреймворками. Команда 0x14 выполняет BOF. Команда 0x13 удаляет закрепление и файлы вредоносной программы с помощью временного пакетного сценария.
Обход средств защиты и маскировка
Вредоносная программа использует обширный набор методов обхода защиты. Среди них собственное хеширование API, перехват CreateThread на основе MinHook и маскировка адресов начала потоков под AnimateWindow.
Вариант SilentMoonwalk/StackMoonwalk подделывает стеки вызовов. В результате отслеживаемые вызовы API выглядят как исходящие от легитимных системных функций Windows.
Рефлексивный загрузчик PE перехватывает функции ресурсов и командной строки, а также вставляет поддельные структуры LDR_DATA_TABLE_ENTRY в PEB. Эти структуры используются для маскировки исполняемых файлов, загруженных вручную.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



