Çin'e bağlı devlet destekli tehdit aktörü FamousSparrow un, en az Ağustos 2025'ten bu yana Latin Amerika'daki birden fazla ülkeyi hedefleyen saldırılarda daha önce bildirilmemiş bir arka kapı olan SparroWocky yi kullandığı gözlendi.
ESET güvenlik araştırmacıları Alexandre Côté Cyr ve Romain Dumont, The Hacker News ile yayın öncesi paylaşılan teknik raporda şunları söyledi: "SparroWocky modüler, C++ tabanlı bir arka kapı. Mimarisi ve yazarlarının kullandığı teknikler, anti-analiz yöntemleri ve Windows iç yapıları konusunda güçlü bilgi gösteriyor."
SparroWocky adını, kötü yazılımın erken sürümlerinde İngiliz yazar, şair ve matematikçi Lewis Carroll tarafından yaklaşık 1855'te yazılan ünlü saçma şiir Jabberwocky nin ilk kıtasının bulunmasından alıyor.
ESET'in son bulgularına göre, Earth Estries ve Salt Typhoon ile bir ölçüde örtüşen siber casusluk grubu, birincil implant olarak SparrowDoor'un yerini SparroWocky ile değiştirdi. Tehdit aktörünün en az 2019'dan beri aktif olduğu değerlendiriliyor.
SparroWocky, keyfi dosya çalıştırma, TCP proxy olarak çalışma ve komut çalıştırma yeteneğine sahip. Ayrıca ele geçirilen makine ve ağ arayüzlerinin IP adresleri hakkında genel bilgi toplayabiliyor, dosya sızdırma, periyodik ekran görüntüsü alma, dosya işlemleri yapma ve kendisini ana bilgisayardan silme özelliklerine sahip.
Ayrıca iletişim ve savunma atlatma için çeşitli açık kaynak projelerden yararlanıyor.
Mbed TLS, komuta ve kontrol sunucusu "216.238.110[.]120" ile TLS üzerinden güvenli iletişim kanalı kurmak için
MinHook, güvenlik ürünlerinden yeni oluşturulan iş parçacıklarının başlangıç adresini gizlemek için
COFF Loader, COFF nesneleri biçiminde bellekteki eklentilerin dinamik yüklenmesini ve çalıştırılmasını sağlamak için
SilentMoonwalk ya da StackMoonwalk varyantı, MinHook rutinlerinden kaynaklanan çağrı yığınlarını taklit etmek için
ESET, "FamousSparrow hâlâ kendi kötü amaçlı faaliyetleri için açık kaynaklı saldırgan araçları kullanıyor" dedi. "Önceden bu araçlar grubun arka kapısıyla yan yana kullanılıyordu. SparroWocky ile açık kaynak kodunu kendi özel arka kapısına doğrudan entegre etme geliştirme yeteneğine de sahip olduğunu görüyoruz."
Uzak bir kötü yazılım ailesine geçiş yapılmasına rağmen temel teknikler aynı kalıyor. SparrowDoor'da görüldüğü gibi kötü yazılım DLL sideloading zinciriyle tetikleniyor. Meşru yürütülebilir dosya, ana yükü şifre çözüp başlatan bir yükleyici DLL'i başlatıyor. Bu saldırılarda kullanılan ilk erişim vektörü bilinmiyor.
Dahası, FamousSparrow Temmuz 2025'ten itibaren Latin Amerika'daki yüksek profilli kurumları hedeflemeye daha fazla odaklanmış görünüyor; yeni arka kapı Arjantin, Ekvador, Guatemala, Honduras, Panama, Peru, Porto Riko ve Venezuela'daki devlet kurumlarına karşı kullanıldı. ESET, grubun telemetrisiyle kaydedilen hedeflerin %90'ının bölgede bulunduğunu söyledi.
Slovak siber güvenlik şirketi, "Grubun Latin Amerika'ya yönelik görünürdeki odağının resmi, coğrafi bir yetkiyi yansıtıp yansıtmadığı, yoksa bu odağın yalnızca geçici olduğu ve mevcut jeopolitik koşullardan kaynaklandığı net değil" dedi.