Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Познатиот хакерски актер FamousSparrow, поврзан со Кина, го распоредува backdoor-от SparroWocky низ Латинска Америка

Државно спонзорираниот актер за сајбер-закани, познат како FamousSparrow, кој е поврзан со Кина, е забележан како распоредува претходно непријавен backdoor наречен SparroWocky во напади насочени кон повеќе земји во Латинска Америка, најмалку од август 2025 година.

„SparroWocky е модуларен backdoor напишан на C++“, изјавија истражувачите за безбедност од ESET, Alexandre Côté Cyr и Romain Dumont, во техничкиот извештај споделен со The Hacker News пред неговото објавување. „Неговата архитектура и техниките што ги користат неговите автори укажуваат на напредно познавање на техниките за избегнување анализа и на внатрешната структура на Windows.“

SparroWocky го добил името поради фактот што во раните верзии на малициозниот софтвер било пронајдено првото строфно делче од Jabberwocky, позната бесмислена поема напишана од англискиот автор, поет и математичар Луис Керол околу 1855 година.

Најновите наоди на ESET покажуваат дека сајбер-шпионската група, која има одредени сличности со Earth Estries и Salt Typhoon, го заменила SparrowDoor со SparroWocky како свој примарен имплант. Се проценува дека овој актер е активен најмалку од 2019 година.

SparroWocky има можност да извршува произволни датотеки, да дејствува како TCP proxy и да извршува команди. Исто така може да собира општи информации за компромитираната машина и IP-адресите на нејзините мрежни интерфејси, како и да извлекува датотеки, периодично да прави снимки од екранот, да извршува операции со датотеки и самиот да се избрише од компромитираниот систем.

Дополнително, користи различни јавно достапни проекти за комуникација и избегнување на безбедносните механизми:

  • Mbed TLS, за воспоставување безбеден комуникациски канал со неговиот command-and-control (C2) сервер („216.238.110[.]120“) преку TLS.
  • MinHook, за криење на почетната адреса на новокреираните нишки од безбедносните производи.
  • COFF Loader, за овозможување динамичко вчитување и извршување на in-memory додатоци во форма на COFF објекти.
  • Варијанта на SilentMoonwalk (или StackMoonwalk), за лажирање на call stack-овите што потекнуваат од MinHook рутините.

„FamousSparrow сè уште користи алатки со отворен код наменети за офанзивна употреба за свои злонамерни цели“, изјави ESET. „Претходно, овие алатки главно се користеа паралелно со backdoor-от на групата. Со SparroWocky можеме да забележиме дека групата има и развојни способности за директно интегрирање на код со отворен код во својот сопствен прилагоден backdoor.“

И покрај преминувањето кон различно семејство на малициозен софтвер, основните техники остануваат исти. Како што беше забележано и кај SparrowDoor, малициозниот софтвер се активира преку DLL sideloading синџир. Легитимната извршна датотека се користи за стартување на loader DLL, кој потоа го декриптира и го стартува главниот payload. Почетниот вектор на пристап што се користи во овие напади не е познат.

Дополнително, се чини дека FamousSparrow од јули 2025 година повеќе се фокусира на таргетирање високо-профилни субјекти низ Латинска Америка, при што новиот backdoor бил распоредуван против владини институции во Аргентина, Еквадор, Гватемала, Хондурас, Панама, Перу, Порторико и Венецуела. ESET наведува дека 90% од целите на групата регистрирани во нивната телеметрија се наоѓале во регионот.

„Не е јасно дали очигледниот фокус на групата кон Латинска Америка може да претставува формален географски мандат или овој фокус е само привремен и е диктиран од актуелните геополитички околности“, соопшти словачката компанија за сајбер-безбедност.

Извори:

  • The Hacker News – China-Aligned FamousSparrow Deploys SparroWocky Backdoor Across Latin America The Hacker News