Sicurezza · 20 settembre 2026

Gruppo cinese di spionaggio usa malware SparroWocky contro organizzazioni governative dell'America latina

person holding smartphone
Rodion Kutsaiev / Unsplash

Il gruppo di spionaggio cinese noto come FamousSparrow ha impiegato un nuovo backdoor chiamato SparroWocky in attacchi contro organizzazioni governative dell'America latina. Le operazioni sono durate più di un anno, sostituendo il precedente backdoor SparrowDoor. Gli attacchi hanno colpito enti in Argentina, Ecuador, Guatemala, Honduras, Panama, Perù, Porto Rico e Venezuela. Gli esperti di ESET hanno determinato che l'obiettivo era raccogliere informazioni sulle risposte dei governi latinoamericani all'aumento della pressione statunitense sulle interessi economici cinesi.

Il malware è scritto in C++ e utilizza meccanismi di anti-analisi come manipolazione di strutture a basso livello in memoria e patching dinamico del codice. SparroWocky si nasconde tramite DLL side-loading, decodifica RC4 di un file .dat e mappa il payload direttamente in memoria. La persistenza avviene tramite servizio Windows ProcAuditManager o chiave di registro SnapCart sotto HKLM o HKCU.

Gli esperti hanno identificato almeno 18 indirizzi C2 che comunicano su porte 443 o 8080 o tramite proxy HTTP e SOCKS5. Il gruppo è considerato ben risorsato e altamente qualificato.