Bezpieczeństwo · 20 września 2026

Chińskie hakerzy wykorzystują malware SparroWocky w szpiegostwie rządowym

person holding black phone
ROBIN WORRALL / Unsplash

Chińskie hakerzy z grupy FamousSparrow używają nowego backdooru o nazwie SparroWocky w kampaniach szpiegowskich przeciwko organizacjom rządowym w Ameryce Łacińskiej. Operacje trwają ponad rok i zastąpiły poprzedni backdoor o nazwie SparrowDoor. ESET wykryło złośliwe oprogramowanie w atakach na Argentynę, Ekwador, Gwatemalę, Honduras, Panamę, Peru, Portoryko i Wenezuelę. Badacze podejrzewają, że celem było zebranie informacji o odpowiedziach rządów Ameryki Łacińskiej na amerykańskie naciski wobec chińskich interesów gospodarczych. Malware jest napisany w C++, modułowy i zawiera kod z projektów open-source.

Zawiera mechanizmy antyanalizy, takie jak manipulowanie strukturami pamięci oraz patchowanie kodu w czasie działania. ESET zauważył, że malware rozprzestrzenia się przez side-loading DLL po odczytaniu RC4 zakodowanego ładunku w pliku .dat i mapowaniu go bezpośrednio w pamięci. ESET podkreśliło, że zagrożenie wykorzystuje MinHook do przechwytywania funkcji CreateThread, aby ukryć adres startowy przed produktami bezpieczeństwa. Malware ustanawia trwałość poprzez usługę Windows (ProcAuditManager) lub klucz rejestru (SnapCart) w rejestrze HKLM lub HKCU.

W telemetrii wykryto co najmniej 18 adresów C2 komunikujących się przez porty 443 lub 8080 lub za pośrednictwem HTTP i SOCKS5. Badacze podkreślili, że architektura i techniki unikania wskazują na silną znajomość wewnętrznych mechanizmów Windows i antyanalizy, co sugeruje dobrze zasobną i doświadczoną grupę zagrożeń. Raport ESET zawiera szczegółową analizę techniczną oraz listę wskaźników złośliwości (IoCs) związanych z tą działalnością.