Китайских хакеров обвинили в масштабных атаках на правительства разных стран

Китайских хакеров обвинили в масштабных атаках на правительства разных стран

изображение: grok

Группа FamousSparrow, которую исследователи связывают с Китаем, использует бэкдор SparroWocky в атаках на государственные организации Латинской Америки. Инструмент пришёл на смену более раннему SparrowDoor, а сама кампания, по данным ESET, длится уже больше года. Под удар попали сразу несколько стран региона.

Аналитики ESET допустили, что хакеров интересовала реакция латиноамериканских правительств на растущее давление США на экономические интересы Китая. Телеметрия компании показывает, что с середины 2025 года этот регион стал главным полигоном для FamousSparrow. В список пострадавших стран вошли:

  • Аргентина;
  • Эквадор;
  • Гватемала;
  • Гондурас;
  • Панама;
  • Перу;
  • Пуэрто-Рико;
  • Венесуэла.

SparroWocky написан на C++ и собран из модулей, часть которых позаимствована у опенсорсных проектов. Авторы малвари встроили в код несколько механизмов защиты от анализа, чтобы усложнить жизнь и антивирусам, и живым аналитикам.

У SparroWocky обширный набор функций, бэкдор умеет:

  • выполнять команды и запускать исполняемые файлы;
  • подгружать и запускать в памяти Beacon Object Files;
  • собирать данные об ОС, пользователях, сети, домене и версии Windows;
  • перечислять диски, каталоги, файлы и подключённые дисплеи, а также определять активные пользовательские сессии.

С файлами SparroWocky работает без каких-либо ограничений, загружает, скачивает, копирует, перемещает, переименовывает и удаляет их по команде оператора. Отдельная функция снимает скриншоты экрана с интервалом 500 мс, а после первого кадра на сервер отправляются только изменившиеся области, что экономит трафик и снижает шанс спалиться на сетевом мониторинге.

Бэкдор также запускает процессы в сессии другого авторизованного пользователя, работает как TCP-прокси и перенаправляет соединения через себя. Когда оператору больше не нужно присутствие на машине, SparroWocky удаляет механизм закрепления и собственные файлы, зачищая следы.

Распространяется малварь через DLL side-loading. Загрузчик расшифровывает полезную нагрузку, зашифрованную RC4 и хранящуюся в файле с расширением .dat, после чего код отображается прямо в памяти, минуя диск.

На этом маскировка не заканчивается, авторы использовали ещё целый набор трюков:

  • подмену стека вызовов и источника угрозы;
  • динамическое разрешение API;
  • маскировку вредоносного кода и DLL в памяти под легитимные компоненты Windows;
  • перехват функции CreateThread через библиотеку MinHook.

SparroWocky скрывает от защитных решений исходный параметр lpStartAddress, который отвечает за адрес старта потока.

отмечается, что поток, созданный SparroWocky, для средств защиты может показаться запущенным через легитимную функцию AnimateWindow, а не через вредоносный код

Закрепление в системе построено на двух вариантах в зависимости от уровня привилегий. При наличии нужных прав бэкдор устанавливает себя как службу Windows с именем ProcAuditManager. Без таких прав он создаёт запись SnapCart в реестре, в разделе HKLM или HKCU.

Связь с серверами управления у SparroWocky тоже не завязана на один канал. ESET нашла минимум 18 адресов командной инфраструктуры, а бэкдор умеет:

  • обращаться к серверам напрямую через порты 443 и 8080;
  • работать через HTTP-прокси;
  • работать через SOCKS5-прокси.

Такой набор каналов даёт операторам простор для манёвра и позволяет быстро менять инфраструктуру при обнаружении одного из адресов.

Похожие приёмы, side-loading, работа в памяти без файлов на диске, маскировка под системные процессы Windows, уже не первый год встречаются и в атаках на российские организации со стороны других группировок. Описанный набор техник стоит воспринимать не как экзотику из другого полушария, а как рабочий шаблон, который рано или поздно может всплыть и здесь.

уточняется, что архитектура SparroWocky и глубина применённых техник уклонения указывают на сильную техническую подготовку команды, стоящей за FamousSparrow

Для российских ИБ-команд это лишний повод присмотреться к детектированию side-loading и аномальных потоков в памяти, а не только к сигнатурам конкретных файлов, ведь следующая цель необязательно будет за океаном.

По оценке ESET, набор техник SparroWocky указывает на хорошо подготовленную и опытную команду с сильным знанием внутренней архитектуры Windows. Компания связала активность FamousSparrow в Латинской Америке минимум с серединой 2025 года и указала, что SparrowDoor полностью уступил место новому инструменту. Вместе с разбором бэкдора ESET опубликовала список индикаторов компрометации.

Эксперты CISOCLUB считают, что переход FamousSparrow на SparroWocky отражает общий тренд среди государственных хакерских групп, которые реже полагаются на файловые импланты и чаще делают ставку на модульные инструменты с работой в памяти. Такая архитектура снижает шанс обнаружения классическими антивирусами и усложняет реагирование для команд SOC. Использование side-loading и маскировки под легитимные процессы Windows постепенно становится нормой для APT-группировок любого происхождения, а не редким исключением.

Организациям, работающим с чувствительными данными, стоит закладывать в модель угроз не только целевой фишинг, но и атаки через доверенные компоненты операционной системы. Мониторинг аномального поведения потоков и процессов становится не менее нужным, чем анализ сетевого трафика. Инструменты вроде SparroWocky показывают, что кибершпионаж продолжает эволюционировать быстрее, чем классические сигнатурные средства защиты успевают за ним угнаться.

Ранее сообщалось, что связанная с Китаем группировка Fire Ant расширила кампанию кибершпионажа, атаковав не только виртуальные серверы VMware, но и маршрутизаторы Cisco, серверы TACACS и отдельные Linux-машины, используемые для управления сетевой инфраструктурой. Специалисты Sygnia выяснили, что злоумышленники получили контроль над оборудованием Cisco IOS XR, превратив его в точку перехвата сетевого трафика, а также научились одновременно удалять журналы событий, которые могли бы помочь восстановить картину атаки.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: