Güvenlik · 20 Eylül 2026

Ayrıca şu dilde de yayımlandı Bahasa Indonesia, ไทย, 中文, Deutsch, Français, Polski

Çin bağlantılı casusluk grubu Latin Amerika'daki devlet kurumlarına SparroWocky ile sızdı

man wearing black sweater using smartphone
Jonas Leupe / Unsplash

Çin bağlantılı casusluk grubu FamousSparrow, Latin Amerika'daki devlet kurumlarına yönelik saldırılarda SparroWocky adlı yeni bir arka kapı yazılımını kullanmaktadır. Bu operasyonlar bir yıldan uzun süredir devam etmektedir ve yeni yazılım, daha önce kullanılan SparrowDoor özel arka kapısının yerini almıştır. ESET araştırmacıları, Arjantin, Ekvador, Guatemala, Honduras, Panama, Peru, Porto Riko ve Venezuela'daki kuruluşları hedef alan saldırılarda SparroWocky'yi gözlemlemiştir. Araştırmacılar, tehdit aktörünün amacının, Çin'in ekonomik çıkarlarına yönelik artan ABD baskısına Latin Amerika hükümetlerinin tepkileri hakkında istihbarat toplamak olduğunu düşünmektedir. ESET'in analizi, SparroWocky'nin açık kaynaklı projelerden kod içeren modüler ve tam kapsamlı bir C++ arka kapısı olduğunu ortaya koymuştur.

Yazılım, bellekteki düşük seviyeli yapıları manipüle etme ve çalışma zamanında kod yama uygulama gibi anti-analiz mekanizmalarına sahiptir. Araştırmacılar, yazılımın bir yükleyicinin .dat dosyasında bulunan RC4 kodlu yükü çözmesinin ardından DLL yan yükleme yoluyla dağıtıldığını belirtmektedir. Bu süreçte yük doğrudan belleğe haritalanarak algılama mekanizmalarından kaçınılmaktadır. SparroWocky, çağrı yığını ve tehdit kaynağı taklidi, dinamik API çözümleme ve kötü amaçlı bellek içi kodu meşru Windows bileşenleri olarak gizleme gibi çeşitli kaçınma mekanizmalarına sahiptir. Güvenlik çözümlerinden gizlenmek için Windows iş parçacığı oluşturma sürecini keserek başlangıç adresini değiştirir. MinHook kütüphanesini kullanarak CreateThread işlevine kancalar takarak güvenlik ürünlerinden orijinal başlangıç adresini gizler.

SparroWocky tarafından oluşturulan herhangi bir iş parçacığı, muhtemelen meşru kabul edilecek AnimateWindow'ı başlangıç adresi olarak kullanır. Kalıcılığı sağlamak için Windows hizmeti veya kayıt defteri anahtarı eklenir. ESET, en az 18 komut ve kontrol adresinin 443 veya 8080 portları üzerinden veya HTTP ve SOCKS5 vekilleri aracılığıyla yazılımla doğrudan iletişim kurduğunu bulmuştur. Telemetri verileri, 2025'in ortalarından itibaren grubun odağının ağırlıklı olarak Latin Amerika bölgesindeki hedeflere kaydırıldığını göstermektedir. Şirketin raporu, arka kapının teknik analizini ve bu etkinlikle ilişkili ihlal göstergelerini içermektedir.