Sécurité · 20 septembre 2026
Hackers chinois utilisent le malware SparroWocky dans des attaques d'espionnage gouvernemental
Des hackers chinois liés au groupe d'espionnage FamousSparrow ont utilisé un nouveau malware nommé SparroWocky pour infiltrer des organisations gouvernementales en Amérique latine. L'opération a duré plus d'un an et a remplacé l'ancien backdoor SparrowDoor. Les chercheurs d'ESET ont observé les attaques ciblant l'Argentine, l'Équateur, le Guatemala, le Honduras, le Panama, le Pérou, Porto Rico et le Venezuela. L'objectif du groupe était de collecter des renseignements sur les réponses gouvernementales latino-américaines à la pression américaine sur les intérêts économiques chinois.
Le malware SparroWocky est un backdoor C++ complet, modulaire, qui utilise des composants open source. Il intègre des mécanismes anti-analyse tels que la manipulation de structures mémoire et le patching dynamique. Les techniques d'évasion incluent le détournement de la création de threads Windows et l'utilisation de la bibliothèque MinHook pour masquer l'adresse de départ des threads. Le malware établit une persistance via un service Windows nommé ProcAuditManager ou une clé de registre SnapCart.
ESET a identifié au moins 18 adresses de commande et contrôle utilisant les ports 443 ou 8080 ou des proxies HTTP et SOCKS5. L'activité se concentre principalement sur la région latino-américaine depuis mi-2025. L'analyse technique révèle une connaissance approfondie des techniques anti-analyse et des internaux Windows, indiquant un groupe bien financé et expérimenté.