Η κινεζική ομάδα κυβερνοκατασκοπείας FamousSparrow βρίσκεται στο μικροσκόπιο των ερευνητών ασφαλείας, καθώς χρησιμοποιεί ένα νέο και ιδιαίτερα εξελιγμένο backdoor με την ονομασία SparroWocky. Σύμφωνα με την ESET, το κακόβουλο λογισμικό έχει χρησιμοποιηθεί εναντίον κυβερνητικών οργανισμών σε αρκετές χώρες της Λατινικής Αμερικής, σε επιχειρήσεις που φαίνεται να βρίσκονται σε εξέλιξη εδώ και περισσότερο από έναν χρόνο.

Το νέο εργαλείο έρχεται να αντικαταστήσει το SparrowDoor, ένα προηγούμενο custom backdoor που είχε συνδεθεί με την ίδια ομάδα. Η αλλαγή αυτή δείχνει ότι η FamousSparrow συνεχίζει να εξελίσσει την υποδομή και τα εργαλεία της, προσαρμόζοντας τις τεχνικές της στις ανάγκες κάθε επιχείρησης.
Στο στόχαστρο κυβερνητικοί φορείς οκτώ χωρών
Η τηλεμετρία και η έρευνα της ESET αποκάλυψαν ίχνη του SparroWocky σε οργανισμούς στην Αργεντινή, τον Ισημερινό, τη Γουατεμάλα, την Ονδούρα, τον Παναμά, το Περού, το Πουέρτο Ρίκο και τη Βενεζουέλα.
Η γεωγραφική συγκέντρωση των επιθέσεων αποτελεί σημαντικό στοιχείο για την κατανόηση της συγκεκριμένης εκστρατείας. Οι ερευνητές εκτιμούν ότι το ενδιαφέρον της FamousSparrow σχετίζεται με τη συλλογή πληροφοριών γύρω από τον τρόπο με τον οποίο οι κυβερνήσεις της περιοχής ανταποκρίνονται στις αυξανόμενες πιέσεις των Ηνωμένων Πολιτειών που αφορούν κινεζικά οικονομικά συμφέροντα.
Πρόκειται, επομένως, για δραστηριότητα που φαίνεται να έχει έντονο κατασκοπευτικό και πληροφοριακό χαρακτήρα, με το επίκεντρο να βρίσκεται στην απόκτηση πρόσβασης και στη συλλογή δεδομένων από στοχευμένους οργανισμούς.
Δείτε επίσης: Το N0va Phishkit στοχεύει επιχειρήσεις σε ΗΠΑ και ΕΕ
Ένα πολυεργαλείο γραμμένο σε C++
Η τεχνική ανάλυση της ESET δείχνει ότι το SparroWocky είναι ένα modular backdoor γραμμένο σε C++, το οποίο ενσωματώνει κώδικα από έργα ανοιχτού λογισμικού. Η αρθρωτή αρχιτεκτονική του επιτρέπει στο κακόβουλο λογισμικό να διαθέτει ένα ευρύ φάσμα δυνατοτήτων και να προσαρμόζεται ανάλογα με τον στόχο.
Μεταξύ άλλων, μπορεί να εκτελεί εντολές και εκτελέσιμα αρχεία, να φορτώνει και να εκτελεί Beacon Object Files απευθείας στη μνήμη και να συλλέγει πληροφορίες για το λειτουργικό σύστημα, τον χρήστη, το δίκτυο, το domain και την έκδοση των Windows.
Παράλληλα, έχει τη δυνατότητα να απαριθμεί δίσκους, φακέλους, αρχεία, οθόνες και ενεργές συνεδρίες χρηστών, ενώ μπορεί να μεταφέρει αρχεία προς και από το παραβιασμένο σύστημα. Οι λειτουργίες αυτές περιλαμβάνουν upload, download, αντιγραφή, μετακίνηση, μετονομασία και διαγραφή αρχείων.
Παρακολούθηση της οθόνης σχεδόν σε πραγματικό χρόνο
Μία από τις πιο ενδιαφέρουσες δυνατότητες του SparroWocky είναι η λήψη στιγμιότυπων οθόνης ανά 500 χιλιοστά του δευτερολέπτου. Ωστόσο, το malware δεν χρειάζεται να μεταδίδει κάθε φορά ολόκληρη την εικόνα.
Μετά την πρώτη πλήρη λήψη, μεταφέρει μόνο τα τμήματα της οθόνης που έχουν αλλάξει. Η συγκεκριμένη προσέγγιση μπορεί να περιορίζει τον όγκο των δεδομένων που αποστέλλονται προς την υποδομή των επιτιθέμενων, ενώ παράλληλα επιτρέπει τη συνεχή παρακολούθηση της δραστηριότητας ενός χρήστη.
Το backdoor μπορεί ακόμη να δημιουργεί διεργασίες μέσα στη συνεδρία άλλου συνδεδεμένου χρήστη και να λειτουργεί ως TCP proxy, προωθώντας συνδέσεις μέσω του παραβιασμένου συστήματος.

DLL side-loading και κρυφό payload
Η ανάπτυξη του SparroWocky βασίζεται σε τεχνικές που έχουν σχεδιαστεί για να δυσκολεύουν τον εντοπισμό του. Σύμφωνα με την ESET, ένας loader αποκρυπτογραφεί το payload, το οποίο είναι αποθηκευμένο σε αρχείο .dat και κωδικοποιημένο με RC4, και στη συνέχεια το αντιστοιχίζει απευθείας στη μνήμη.
Δείτε επίσης: CHOSEN BRICK: Το malware που χρησιμοποιoύν Ιρανοί hackers για κατασκοπεία
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Η διαδικασία αυτή συνδυάζεται με DLL side-loading, μια τεχνική κατά την οποία το κακόβουλο DLL φορτώνεται μέσω μιας νόμιμης εφαρμογής ή διαδικασίας. Η χρήση νόμιμων στοιχείων του λειτουργικού μπορεί να δυσκολέψει τα συστήματα ασφαλείας να διακρίνουν την κακόβουλη δραστηριότητα από τη φυσιολογική λειτουργία των Windows.
Το malware προσπαθεί να «ξεγελάσει» τα εργαλεία ασφαλείας
Το SparroWocky διαθέτει επιπλέον μηχανισμούς anti-analysis και anti-detection. Μεταξύ αυτών περιλαμβάνονται το dynamic API resolving, η απόκρυψη DLL και κακόβουλου κώδικα στη μνήμη, αλλά και η παραποίηση της προέλευσης της απειλής και του call stack.
Ιδιαίτερο ενδιαφέρον παρουσιάζει ο τρόπος με τον οποίο παρεμβαίνει στη δημιουργία threads των Windows. Η ESET αναφέρει ότι το malware χρησιμοποιεί τη βιβλιοθήκη MinHook για να κάνει hook στη συνάρτηση CreateThread. Στόχος είναι να αποκρύψει την πραγματική διεύθυνση εκκίνησης ενός thread από τα προϊόντα ασφαλείας.
Αντί για την πραγματική κακόβουλη διεύθυνση, το SparroWocky χρησιμοποιεί ως start address τη AnimateWindow, μια νόμιμη συνάρτηση των Windows. Έτσι, ένα εργαλείο ασφαλείας που εξετάζει επιφανειακά τη διαδικασία μπορεί να δει ένα στοιχείο που μοιάζει απολύτως νόμιμο.
Μηχανισμοί persistence και διαγραφής ιχνών
Για να διατηρεί πρόσβαση στο σύστημα, το malware μπορεί να εγκαθίσταται ως υπηρεσία των Windows με την ονομασία ProcAuditManager ή να δημιουργεί συγκεκριμένο registry key με την ονομασία SnapCart. Η επιλογή εξαρτάται από τα διαθέσιμα δικαιώματα στο παραβιασμένο περιβάλλον.
Παράλληλα, το SparroWocky μπορεί να απενεργοποιεί τον μηχανισμό persistence και να διαγράφει τα δικά του αρχεία, γεγονός που μπορεί να δυσκολέψει σημαντικά την εγκληματολογική ανάλυση μετά από μια επίθεση.
Η ESET εκτιμά ότι η συγκεκριμένη αρχιτεκτονική, σε συνδυασμό με τις τεχνικές anti-analysis, υποδηλώνει σημαντική γνώση των εσωτερικών μηχανισμών των Windows και εμπειρία στην ανάπτυξη εργαλείων που έχουν σχεδιαστεί για να αποφεύγουν τον εντοπισμό.
Τουλάχιστον 18 υποδομές C2
Κατά την έρευνά τους, οι αναλυτές εντόπισαν τουλάχιστον 18 διευθύνσεις command-and-control (C2) που επικοινωνούσαν απευθείας με το SparroWocky. Η επικοινωνία πραγματοποιούνταν μέσω των θυρών 443 και 8080, αλλά και μέσω HTTP και SOCKS5 proxies.
Δείτε επίσης: KREMLIN malware: Κακόβουλη επέκταση κλέβει τραπεζικές συνεδρίες
Η ύπαρξη πολλαπλών C2 υποδομών μπορεί να προσφέρει στους επιτιθέμενους μεγαλύτερη ευελιξία και ανθεκτικότητα, καθώς η διακοπή ή ο αποκλεισμός μίας μόνο διεύθυνσης δεν αρκεί απαραίτητα για να σταματήσει η επικοινωνία του malware.

Η FamousSparrow διευρύνει την παρουσία της
Τα δεδομένα της ESET δείχνουν ότι από τα μέσα του 2025 η FamousSparrow έχει επικεντρώσει σημαντικό μέρος της δραστηριότητάς της σε στόχους στη Λατινική Αμερική. Η χρήση ενός νέου backdoor, με εκτεταμένες δυνατότητες συλλογής πληροφοριών και ισχυρούς μηχανισμούς απόκρυψης, καταδεικνύει τη συνεχή εξέλιξη της συγκεκριμένης απειλής.
Για τους οργανισμούς που ενδέχεται να βρίσκονται στο στόχαστρο, η υπόθεση υπογραμμίζει τη σημασία της παρακολούθησης συμπεριφοράς διεργασιών, ελέγχου ασυνήθιστων DLL φορτώσεων, ανάλυσης δικτυακών συνδέσεων και προστασίας των endpoint συστημάτων. Ιδιαίτερη αξία έχουν επίσης τα threat intelligence δεδομένα και οι δείκτες παραβίασης (IoCs) που δημοσιεύονται από την ESET, καθώς μπορούν να χρησιμοποιηθούν για τον εντοπισμό σχετικής δραστηριότητας σε υπάρχοντα περιβάλλοντα.
Η περίπτωση του SparroWocky δείχνει για ακόμη μία φορά ότι οι σύγχρονες επιχειρήσεις κυβερνοκατασκοπείας δεν βασίζονται απαραίτητα σε ένα στατικό κακόβουλο αρχείο. Αντίθετα, αξιοποιούν ευέλικτα, αρθρωτά εργαλεία, τεχνικές απόκρυψης και πολλαπλά επίπεδα υποδομής, με στόχο να παραμείνουν απαρατήρητες για όσο το δυνατόν μεγαλύτερο χρονικό διάστημα.
πηγή: www.bleepingcomputer.com
