FamousSparrow развернула бэкдор SparroWocky против госорганизаций Латинской Америки

Группа кибершпионажа FamousSparrow, связанная с Китаем и активная как минимум с 2019 года, с августа 2025 года развёртывает новый модульный бэкдор на C++ под названием SparroWocky. Вредоносная программа в значительной степени заменила имплант SparrowDoor, который использовала группа. SparroWocky зафиксировали в атаках на государственные организации Аргентины, Эквадора, Гватемалы, Гондураса, Панамы, Перу, Пуэрто-Рико и Венесуэлы. В некоторых инцидентах бэкдор разворачивался с помощью SparrowDoor, что подтверждает его атрибуцию к FamousSparrow.

Развёртывание и загрузка полезной нагрузки

SparroWocky распространяется по схеме «трёхзубого трезубца» (trident), основанной на подмене DLL. В цепочку входят легитимный исполняемый файл, модифицированная вредоносная DLL и зашифрованный файл полезной нагрузки. DLL извлекает конфигурацию и полезную нагрузку из соответствующего файла .dat, используя ключ RC4. Ключ хранится в пользовательском заголовке, который начинается с магического значения 0x11328712.

Полезная нагрузка имеет формат PE, но её сигнатуры MZ и PE удалены. Затем она рефлексивно отображается в память. Такой способ загрузки не требует записи файла на диск и потенциально помогает обходить простые сигнатуры сканирования памяти.

Закрепление может выполняться через службу Windows или ключ Run в реестре. Бэкдор собирает сведения об узле:

  • имя компьютера;
  • имя пользователя;
  • домен;
  • версию Windows;
  • адреса сетевых интерфейсов.

Возможности бэкдора и сетевые соединения

SparroWocky поддерживает выполнение команд, произвольное выполнение файлов, эксфильтрацию файлов, периодический захват снимков экрана, TCP-проксирование и самоудаление.

Для обмена данными бэкдор использует TLS через библиотеку Mbed TLS. Эксфильтруемые данные шифруются с помощью RC4. Поддерживаются прямые соединения, HTTP-прокси с аутентификацией Basic или Negotiate, настроенные прокси, а также SOCKS5-прокси. Командно-контрольная инфраструктура, как правило, работает через порты 443 или 8080.

SparroWocky содержит код из Mbed TLS, MinHook и загрузчика COFF. Бэкдор способен загружать и выполнять файлы Beacon Object File. Это обеспечивает использование модулей в памяти, связанных с Cobalt Strike и другими red-team фреймворками. Команда 0x14 выполняет BOF. Команда 0x13 удаляет закрепление и файлы вредоносной программы с помощью временного пакетного сценария.

Обход средств защиты и маскировка

Вредоносная программа использует обширный набор методов обхода защиты. Среди них собственное хеширование API, перехват CreateThread на основе MinHook и маскировка адресов начала потоков под AnimateWindow.

Вариант SilentMoonwalk/StackMoonwalk подделывает стеки вызовов. В результате отслеживаемые вызовы API выглядят как исходящие от легитимных системных функций Windows.

Рефлексивный загрузчик PE перехватывает функции ресурсов и командной строки, а также вставляет поддельные структуры LDR_DATA_TABLE_ENTRY в PEB. Эти структуры используются для маскировки исполняемых файлов, загруженных вручную.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: