Китайская кибершпионская группировка FamousSparrow сменила основное оружие: новый бэкдор SparroWocky способен следить за экраном жертвы, красть файлы и запускать исполняемый код прямо в памяти Windows, одновременно маскируя активность от защитных средств.
Специалисты ESET обнаружили SparroWocky в атаках, которые продолжаются как минимум с августа 2025 года. Новый инструмент постепенно вытеснил SparrowDoor, много лет связанный с FamousSparrow. С середины 2025 года и в течение 2026-го около 90% замеченных ESET целей группировки находились в Латинской Америке. Бэкдор атаковал государственные организации в Аргентине, Эквадоре, Гватемале, Гондурасе, Панаме, Перу, Пуэрто-Рико и Венесуэле. Недавно FamousSparrow также засветилась в атаках на организации в Азии и Европе.
Для первоначального проникновения злоумышленники эксплуатировали доступные из интернета серверы Microsoft Exchange. SparroWocky доставляют через связку из легитимного исполняемого файла, вредоносной DLL и зашифрованного файла с полезной нагрузкой. Запуск строится на DLL side-loading: обычная программа сама подхватывает подложенную рядом библиотеку.
После расшифровки основной модуль не сохраняется как обычный исполняемый файл, а загружается непосредственно в оперативную память. Разработчики даже удалили сигнатуры MZ и PE из заголовка, чтобы усложнить поиск вредоносного кода средствами, которые сканируют память по известным шаблонам. Такой подход напоминает бесфайловые атаки, где основная вредоносная логика работает без привычного файла на диске.
Набор команд у SparroWocky получился внушительным. Операторы могут просматривать диски и каталоги, копировать, перемещать, удалять и скачивать файлы, выполнять команды через cmd.exe, запускать произвольные PE-файлы в памяти и превращать заражённый компьютер в TCP-прокси. Бэкдор также загружает Beacon Object Files, небольшие модули, которые применяют Cobalt Strike и другие инструменты для тестирования защищённости.
Для наблюдения за пользователем предусмотрен отдельный режим захвата экрана. SparroWocky сначала отправляет полноценный JPG-снимок, а затем каждые 500 мс проверяет изображение снова. Вместо нового скриншота программа передаёт только изменившиеся блоки пикселей. Такой механизм уменьшает объём трафика при постоянном наблюдении.
Разработчики серьёзно поработали и над скрытностью. SparroWocky подделывает стек вызовов, скрывает реальные адреса запуска потоков и изменяет внутренние структуры Windows так, чтобы загруженный в память код выглядел правдоподобнее для средств мониторинга. Бэкдор умеет закрепляться через службу Windows или ключ Run в реестре, работать через HTTP- и SOCKS5-прокси, а при необходимости полностью удалять собственные файлы и механизм автозапуска.
Связь с управляющими серверами проходит через TLS, а передаваемые внутри канала данные дополнительно шифруются RC4. В анализе SparroWocky ESET также опубликовала хеши обнаруженных компонентов и адреса управляющей инфраструктуры. Компания связывает кампанию с FamousSparrow с высокой уверенностью, но продолжает отслеживать группировку отдельно от Salt Typhoon из-за недостатка технических индикаторов для прямого отождествления.
Всего несколько недель назад новые инструменты FamousSparrow уже показали, насколько быстро группировка обновляет арсенал. В первой половине 2026 года операторы одновременно применяли SquawkDoor и переработанный SparrowDoor, причём оба бэкдора получили функции удалённого управления, сбора данных и скрытой работы в системе.
Похожую настойчивость FamousSparrow продемонстрировала против нефтегазовой компании в Азербайджане, куда злоумышленники возвращались несколько раз через уязвимый Microsoft Exchange. Пока точка входа оставалась доступной, атакующие меняли инструменты и снова разворачивали вредоносные компоненты.
Латинская Америка уже привлекала связанные с FamousSparrow операции. Весной группа UAT-9244 атаковала телекоммуникационные компании региона с помощью трёх новых инструментов, включая бэкдор TernDoor, который также запускал полезную нагрузку непосредственно в памяти компьютера.
