Sicherheit · 20. September 2026

Auch veröffentlicht auf Bahasa Indonesia, ไทย, 中文, Français, Polski, Türkçe

Chinesische Hacker nutzen SparroWocky-Malware in Regierungs- und Regierungsorganisationen in Lateinamerika

silhouette photo of person holding smartphone
Gilles Lambert / Unsplash

Chinesische Hacker aus einer Gruppe namens FamousSparrow haben eine neue Schadsoftware namens SparroWocky in Angriffen auf Regierungsorganisationen in Lateinamerika eingesetzt. Die Bedrohungsakteure nutzten die Malware seit mehr als einem Jahr, nachdem sie zuvor SparrowDoor als Backdoor verwendet hatten. ESET-Forscher beobachteten SparroWocky in Angriffen auf Organisationen in Argentinien, Ecuador, Guatemala, Honduras, Panama, Peru, Puerto Rico und Venezuela. Die Gruppe sammelte Informationen über die Reaktionen der lateinamerikanischen Regierungen auf wachsenden Druck der USA auf chinesische Wirtschaftsinteressen.

SparroWocky ist ein modulares Backdoor in C++, das Code aus Open-Source-Projekten enthält. Die Schadsoftware nutzt Anti-Analyse-Mechanismen, manipuliert niedrige Strukturen im Speicher und patcht Code zur Laufzeit. Sie versteckt sich vor Sicherheitslösungen, indem sie den Windows-Thread-Erstellungsprozess interceptet und den Startadressparameter verschleiert. Die Malware verwendet MinHook, um die CreateThread-Funktion zu hooken und den Parameter lpStartAddress zu verbergen. SparroWocky etabliert Persistenz über einen Windows-Dienst namens ProcAuditManager oder über einen Registrierungsschlüssel namens SnapCart unter HKLM oder HKCU.

Die Forscher identifizierten mindestens 18 C2-Adressen, die über Port 443 oder 8080 oder über HTTP und SOCKS5-Proxys kommunizieren. Die Telemetrie zeigt, dass die Aktivitäten seit Mitte 2025 vor allem in Lateinamerika konzentriert sind. Die Analyse wurde von ESET veröffentlicht und enthält technische Details sowie eine Liste von IoCs. Die Bedrohungsgruppe gilt als gut ausgestattete und erfahrene Gruppe mit starkem Wissen über Windows-Internals und Anti-Analyse-Tricks.