Китайские хакеры сменили оружие. Новый бэкдор снимает экран, крадёт файлы и запускает код из памяти

leer en español

14517
Китайские хакеры сменили оружие. Новый бэкдор снимает экран, крадёт файлы и запускает код из памяти

SparroWocky научился прятать опасные операции глубоко внутри Windows.

image

Китайская кибершпионская группировка FamousSparrow сменила основное оружие: новый бэкдор SparroWocky способен следить за экраном жертвы, красть файлы и запускать исполняемый код прямо в памяти Windows, одновременно маскируя активность от защитных средств.

Специалисты ESET обнаружили SparroWocky в атаках, которые продолжаются как минимум с августа 2025 года. Новый инструмент постепенно вытеснил SparrowDoor, много лет связанный с FamousSparrow. С середины 2025 года и в течение 2026-го около 90% замеченных ESET целей группировки находились в Латинской Америке. Бэкдор атаковал государственные организации в Аргентине, Эквадоре, Гватемале, Гондурасе, Панаме, Перу, Пуэрто-Рико и Венесуэле. Недавно FamousSparrow также засветилась в атаках на организации в Азии и Европе.

Для первоначального проникновения злоумышленники эксплуатировали доступные из интернета серверы Microsoft Exchange. SparroWocky доставляют через связку из легитимного исполняемого файла, вредоносной DLL и зашифрованного файла с полезной нагрузкой. Запуск строится на DLL side-loading: обычная программа сама подхватывает подложенную рядом библиотеку.

После расшифровки основной модуль не сохраняется как обычный исполняемый файл, а загружается непосредственно в оперативную память. Разработчики даже удалили сигнатуры MZ и PE из заголовка, чтобы усложнить поиск вредоносного кода средствами, которые сканируют память по известным шаблонам. Такой подход напоминает бесфайловые атаки, где основная вредоносная логика работает без привычного файла на диске.

Набор команд у SparroWocky получился внушительным. Операторы могут просматривать диски и каталоги, копировать, перемещать, удалять и скачивать файлы, выполнять команды через cmd.exe, запускать произвольные PE-файлы в памяти и превращать заражённый компьютер в TCP-прокси. Бэкдор также загружает Beacon Object Files, небольшие модули, которые применяют Cobalt Strike и другие инструменты для тестирования защищённости.

Для наблюдения за пользователем предусмотрен отдельный режим захвата экрана. SparroWocky сначала отправляет полноценный JPG-снимок, а затем каждые 500 мс проверяет изображение снова. Вместо нового скриншота программа передаёт только изменившиеся блоки пикселей. Такой механизм уменьшает объём трафика при постоянном наблюдении.

Разработчики серьёзно поработали и над скрытностью. SparroWocky подделывает стек вызовов, скрывает реальные адреса запуска потоков и изменяет внутренние структуры Windows так, чтобы загруженный в память код выглядел правдоподобнее для средств мониторинга. Бэкдор умеет закрепляться через службу Windows или ключ Run в реестре, работать через HTTP- и SOCKS5-прокси, а при необходимости полностью удалять собственные файлы и механизм автозапуска.

Связь с управляющими серверами проходит через TLS, а передаваемые внутри канала данные дополнительно шифруются RC4. В анализе SparroWocky ESET также опубликовала хеши обнаруженных компонентов и адреса управляющей инфраструктуры. Компания связывает кампанию с FamousSparrow с высокой уверенностью, но продолжает отслеживать группировку отдельно от Salt Typhoon из-за недостатка технических индикаторов для прямого отождествления.

Всего несколько недель назад новые инструменты FamousSparrow уже показали, насколько быстро группировка обновляет арсенал. В первой половине 2026 года операторы одновременно применяли SquawkDoor и переработанный SparrowDoor, причём оба бэкдора получили функции удалённого управления, сбора данных и скрытой работы в системе.

Похожую настойчивость FamousSparrow продемонстрировала против нефтегазовой компании в Азербайджане, куда злоумышленники возвращались несколько раз через уязвимый Microsoft Exchange. Пока точка входа оставалась доступной, атакующие меняли инструменты и снова разворачивали вредоносные компоненты.

Латинская Америка уже привлекала связанные с FamousSparrow операции. Весной группа UAT-9244 атаковала телекоммуникационные компании региона с помощью трёх новых инструментов, включая бэкдор TernDoor, который также запускал полезную нагрузку непосредственно в памяти компьютера.

Реклама 18+
Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com
Реклама