ABD ile Çin'in Latin Amerika üzerindeki nüfuz mücadelesi sürerken, gizli bir arka kapı yazılımı sahneye çıktı.
"FamousSparrow" adıyla bilinen Çinli siber casusluk grubu, yenilediği bir arka kapı yazılımıyla Orta ve Güney Amerika'daki hükümetlere ve büyük sanayi kuruluşlarına sızıyor.
Gelişmiş kalıcı tehdit (APT) grubu, Earth Estries ve Salt Typhoon ile bağlantılı görülüyor ancak bu ilişki kesin olarak doğrulanmış değil. Yedi yıllık geçmişe sahip grup, adını uluslararası otellere, hükümetlere ve şirketlere düzenlediği saldırılarla duyurmuştu. Ancak son dönemde çalışma yöntemini değiştirerek Çin'in küresel güneydeki gözü kulağı haline geldi. 2025 yazından bu yana grup, "SparroWocky" adlı özel bir arka kapı kullanarak Latin Amerika'daki devlet kurumlarını izliyor. Hedefte özellikle, Trump yönetiminin inceleme altına aldığı Çin yatırımlarına ev sahipliği yapan kurumlar var.
Latin Amerika'da Çin kaynaklı siber saldırılar
ESET araştırmacıları, Temmuz 2025'te FamousSparrow'un yalnızca Latin Amerika'daki devlet kurumlarına odaklandığını tespit etti. Grup, bir sonraki ay yeni hedefine uygun olarak adını taşıyan "SparrowDoor" arka kapısını bırakıp SparroWocky zararlı yazılımına geçti.
APT grupları, hedefleri büyüdükçe ya da hedefleri kendilerini fark ettikçe casusluk araçlarını geliştirip daha güçlü sürümler üretir. FamousSparrow ise SparroWocky ile daha zor bir yol seçti: Eski yazılımındaki bazı mantığı korusa da büyük ölçüde sıfırdan yeni bir yazılım geliştirdi. ESET zararlı yazılım araştırmacısı Alexandre Côté Cyr'e göre SparrowDoor eskimişti, yaygın biçimde kopyalanmıştı ve muhtemelen güvenlik alarmlarını çok kolay tetikliyordu.
Côté Cyr, "Bir dönem bu yazılımın yalnızca onlara özgü olduğunu düşünüyorduk. Ancak son birkaç yılda aynı kökten gelen, başka tehdit gruplarının da kullandığı benzer zararlı yazılımlar gördük. Yani bir ihtimal, bu yazılım artık çok yaygınlaştığı için daha kolay tespit ediliyor" diyor.
Grubun yeni aracı, dinamik bağlantı kitaplığı (DLL) yan yükleme yöntemiyle sisteme yerleştirilen modüler bir C++ programı. FamousSparrow, radar altında kalmak için zararlı yazılımını bellekte çalıştırıyor, komuta-kontrol (C2) trafiğini şifreliyor ve kendini otomatik olarak siliyor. Bunun yanında birkaç akıllıca numarası daha var.
ESET kıdemli zararlı yazılım araştırmacısı Romain Dumont, "Yığın sahteciliği (stack spoofing) gerçekten etkileyici. Bunu kullanmaları, tespit edilmekten gerçekten kaçınmak istediklerini kanıtlıyor" diyor. Yığın sahteciliği, bir iş parçacığının çağrı yığınıyla oynayarak zararlı programın yaptığı hassas fonksiyon çağrılarının meşru bir programdan gelmiş gibi görünmesini sağlıyor.
Modüler yapılı SparroWocky'nin bir başka kullanışlı özelliği de Beacon Object Files (BOF) desteği. Bu dosya formatını ilk kez Cobalt Strike tanıtmıştı; daha sonra başka sızma testi geliştiricileri de benimsedi. Côté Cyr, "Bu sayede saldırgan güvenlik topluluğunun ürettiği birçok aracı kullanabiliyorlar. Kırmızı takım (red teaming) için geliştirilmiş modülleri doğrudan alıp kendi zararlı yazılımlarına uyarlıyorlar" diye açıklıyor.
BOF uyumluluğu, FamousSparrow'a daha fazla açık kaynaklı kırmızı takım aracı sunmakla kalmıyor; bu araçları kendi zararlı yazılım çatısına entegre ederek, ayrı ayrı kullanmaya kıyasla çok daha iyi gizleyebiliyorlar. Côté Cyr, "Her şey tek bir pakette olunca saklamanız gereken tek bir şey oluyor. Süreçler arası iletişim azalıyor, sisteme bir sürü dosya bırakmıyorsunuz. Kapsam sınırlı kalıyor" diyor.
FamousSparrow'un jeopolitikteki rolü
İster toprak, ister şeker, komünizm, turizm ya da tarım ürünleri söz konusu olsun, ABD güney komşularıyla her zaman yakından ilgilendi. ESET'e göre son yıllarda bu ilgi biraz yumuşamıştı; ta ki mevcut ABD başkanı ikinci kez göreve gelene kadar. "Donroe Doktrini" olarak anılan yaklaşımla ABD'nin bölgeye yönelik tasarımları, başlıca rakibi Çin'e karşı bir set oluşturma hedefiyle büyüdü.
Sovyetler Birliği'nin ve ardından Rusya'nın yerini alarak ABD'nin başlıca jeopolitik rakibi haline gelen Çin Komünist Partisi, 2018'de Kuşak ve Yol Girişimi'ni Latin Amerika'ya taşıdı. Bölge genelinde altyapı inşa eden Pekin, bununla birlikte nüfuz alanını da genişletti.
Bunun çarpıcı bir örneği: Donald Trump'ın ikinci seçim zaferinden dokuz gün sonra, Çinli kuruluşların büyük desteğiyle Peru'nun Lima kentinde Chancay Limanı terminali açıldı. Trump bu faaliyeti ekonomik bir risk olarak nitelendirdi ve geçen hafta Dışişleri Bakanı'nı Çin nüfuzunu görüşmek üzere Peru devlet başkanıyla bir araya getirdi.
ESET'e göre FamousSparrow'un son kampanyasına ilham veren de tam olarak bu emperyal tarzı restleşme. Ağustos 2025'ten bu yana SparroWocky, neredeyse yalnızca Arjantin, Ekvador, Guatemala, Honduras, Panama, Peru, Porto Riko ve Venezuela'daki devlet kurumlarına, ayrıca Porto Riko'daki bir telekomünikasyon şirketine saldırırken görüldü. Amaç, muhtemelen bu ülkelerin ABD ile ilişkilerini izlemek.
ESET'in raporunda, "FamousSparrow'un faaliyetlerinin, Çin'in yerel yönetimlerin mevcut ABD baskısına vereceği tepkileri daha iyi izlemesine ve öngörmesine yardımcı olmayı amaçladığından şüpheleniyoruz" deniyor. Raporda, risk altındaki kurumlar için saldırı izlerine dair göstergeler de yer alıyor. Raporda şöyle devam ediliyor: "Örneğin Panama'da hedef alındığını gördüğümüz kurumlardan biri, kanal bölgesindeki iki büyük limanla ilgili devam eden ticari anlaşmazlıkta doğrudan rol oynuyor. Bu limanlar yakın zamana kadar Çin merkezli bir şirket tarafından işletiliyordu. Bu şirkete verilen imtiyaz 2025 başında Panama hükümeti tarafından hukuki olarak sorgulandığından, FamousSparrow operasyonunun yerel yetkililerin bu konudaki niyetlerine dair erken ve ayrıcalıklı bilgi edinmeyi amaçlamış olması kuvvetle muhtemel."
Côté Cyr'e göre yoğunlaşan siber faaliyet, bölgedeki kurumlar için yeni bir normalin habercisi. "Çin'le uyumlu APT grupları Latin Amerika'da zaten bir ölçüde mevcuttu. Daha geniş anlamda Çin devletinin ve ekonomisinin de bölgedeki işletmelerde çıkarları vardı. Ama burası diğer bölgeler kadar odak noktası değildi" diyen Côté Cyr, bugün Çin'in bölgede gerçek bir çıkarı olduğunu ve siber casusluğun da bunu izlediğini söylüyor.
Côté Cyr, "Geçmişte FamousSparrow kurbanlarını çok geniş bir yelpazeden seçiyordu" diye hatırlatıyor ve ekliyor: "Ama son bir yıldır görev tanımlarını değiştirip çok özel olarak Latin Amerika'ya yöneldikleri görülüyor."