安全 · 2026年9月20日

中国黑客利用 SparroWocky 后门进行拉美政府间谍活动

closeup photo of black and white Apple keyboard keys
Sam Albury / Unsplash

中国关联的间谍组织 FamousSparrow 使用新型后门 SparroWocky 发动针对拉美政府机构的间谍行动。该组织已使用该后门超过一年,取代了此前使用的 SparrowDoor 自定义后门。ESET 研究人员在阿根廷、厄瓜多尔、危地马拉、洪都拉斯、巴拿马、秘鲁、波多黎各和委内瑞拉的机构中观察到 SparroWocky。研究人员认为该组织的目标是收集关于拉美政府对美国对华经济压力的反应情报。SparroWocky 是一种模块化的 C++ 后门,包含开源项目代码,具备抗分析能力,包括操纵内存低层结构、运行时补丁代码以及伪装为合法 Windows 组件。

该后门通过 DLL 加载后解密 RC4 编码的 .dat 文件载荷直接映射至内存进行隐藏。为规避安全产品,SparroWocky 会拦截 Windows 线程创建过程并将启动地址伪装为 AnimateWindow,从而让安全软件误判为合法。该后门通过 Windows 服务(ProcAuditManager)或注册表键(SnapCart)实现持久化,具体取决于权限。研究人员指出其架构和规避技术显示出对抗分析手段和 Windows 内部机制的深入了解,表明其背后是资源充足且经验丰富的威胁组织。

ESET 的情报显示,从 2025 年中旬起,FamousSparrow 将重点转向拉美地区。该报告提供了 SparroWocky 后门的技术分析及相关 IoC 列表。