2 Remove Virus

Eliminar SparroWocky backdoor malware

SparroWocky es una puerta trasera de Windows diseñada para dar a los atacantes acceso oculto y a largo plazo a ordenadores comprometidos. Está escrito en C++ y ha sido vinculado a FamousSparrow, un grupo de ciberespionaje alineado con China que lleva llevando a cabo ataques desde al menos 2019.

 

 

El malware surgió en agosto de 2025 como sucesor de una anterior puerta trasera llamada SparrowDoor. SparroWocky se ha utilizado principalmente en operaciones de espionaje dirigidas más que en ataques generales contra usuarios domésticos comunes. Organizaciones gubernamentales en varios países latinoamericanos han sido entre los objetivos.

Una vez que SparroWocky está en ejecución, los atacantes pueden controlar remotamente muchos aspectos del ordenador infectado. La puerta trasera soporta más de 30 comandos, incluyendo el inicio de programas, la ejecución de comandos de shell, la subida y descarga de archivos, y la gestión de archivos ya almacenados en el sistema.

También puede examinar la máquina infectada y recopilar información como el nombre del ordenador, nombre de usuario, dominio, direcciones IP, versión de Windows, discos disponibles, directorios y sesiones de usuario activas. Estos detalles ayudan a los atacantes a comprender el entorno que han comprometido.

SparroWocky también ofrece capacidades de vigilancia. Puede capturar capturas de pantalla con una frecuencia de hasta cada 500 milisegundos. En lugar de transmitir repetidamente toda la pantalla, solo puede enviar partes que cambiaron entre capturas, reduciendo la cantidad de datos transferidos y permitiendo a los atacantes monitorizar la actividad de cerca.

La puerta trasera puede ejecutar programas dentro de la sesión de otro usuario iniciado sesión y cargar archivos Beacon Object adicionales directamente en memoria. Esto ofrece a sus operadores una forma de ampliar la funcionalidad del malware sin necesidad de instalar necesariamente archivos ejecutables convencionales para cada tarea adicional.

Otra capacidad convierte el ordenador comprometido en un proxy de red. Los atacantes pueden enrutar el tráfico TCP a través de la máquina infectada, utilizando potencialmente su posición en la red para apoyar más actividades.

La comunicación con la infraestructura de comandos y control de SparroWocky está cifrada. El malware puede conectarse directamente o comunicarse mediante proxies HTTP y SOCKS5. Los mensajes de comando individuales están además protegidos mediante cifrado RC4, generando una nueva clave para cada transmisión.

SparroWocky también está diseñado para permanecer en un ordenador comprometido. Dependiendo de sus privilegios, puede instalar un servicio de Windows llamado “ProcAuditManager” o crear una entrada de Registro llamada “SnapCart”. Estos mecanismos permiten que el malware se reinicie tras un reinicio o inicio de sesión del usuario.

Se emplean varias técnicas para dificultar la detección. SparroWocky utiliza un método llamado SilentMoonwalk para crear pilas de llamadas engañosas, haciendo que la actividad maliciosa parezca originada en hilos legítimos de Windows. También disfraza la creación de hilos y resuelve dinámicamente las funciones de la API de Windows en lugar de mantener nombres de funciones fácilmente reconocibles en su código.

Cuando los atacantes deciden abandonar un sistema comprometido, SparroWocky puede eliminar sus mecanismos de persistencia y eliminar archivos relacionados. Esto puede reducir la evidencia que queda tras una operación.

El riesgo general es significativo porque un ordenador infectado puede permanecer bajo control remoto encubierto mientras los atacantes recopilan información, monitorizan la actividad, roban archivos, ejecutan herramientas adicionales y utilizan la máquina como parte de operaciones de red adicionales.

¿Cómo infecta SparroWocky los ordenadores

Los ataques documentados de SparroWocky comenzaron con servidores de Microsoft Exchange vulnerables y accesibles públicamente. Los atacantes explotaron vulnerabilidades conocidas de ProxyLogon en sistemas que no habían recibido las actualizaciones de seguridad necesarias.

Tras obtener acceso, los atacantes usaron DLL de carga lateral para desplegar la puerta trasera. Esta técnica combina tres componentes: un ejecutable legítimo, una DLL maliciosa y una carga útil cifrada.

Cuando el programa legítimo se inicia, carga la DLL maliciosa colocada junto a él. La DLL entonces descifra la carga útil de SparroWocky y la mapea directamente a la memoria del ordenador. Como resultado, la puerta trasera final no tiene por qué aparecer en el disco como un ejecutable malicioso independiente evidente.

Este enfoque basado en memoria, combinado con otras técnicas de evasión de defensa de SparroWocky, puede dificultar la identificación de la infección tanto para los productos de seguridad como para los administradores.

La medida defensiva más importante contra el método de ataque documentado es mantener los servidores orientados a internet completamente parcheados. Las vulnerabilidades conocidas en software como Microsoft Exchange pueden proporcionar a los atacantes una ruta inicial hacia una organización cuando no se han aplicado actualizaciones de seguridad.
Las organizaciones también deben monitorizar los servidores en busca de cargas inusuales de DLL, servicios inesperados, cambios sospechosos en el Registro y conexiones de red inexplicables. La presencia de un servicio llamado “ProcAuditManager” o una entrada de Run llamada “SnapCart” puede ser relevante al investigar un posible compromiso de SparroWocky, aunque estos indicadores por sí solos no deberían sustituir una investigación de seguridad completa.

Las puertas traseras en general también pueden distribuirse mediante phishing dirigido, servicios de acceso remoto comprometidos e instaladores maliciosos. Sin embargo, estos no deben presentarse como métodos de entrega confirmados para la campaña documentada de SparroWocky. La actividad confirmada implicó la explotación de servidores Exchange vulnerables seguida de la carga lateral DLL.

Los usuarios y organizaciones deben mantener actualizados Windows, software de servidor y otras aplicaciones, restringir servicios innecesarios accesibles externamente y utilizar herramientas de seguridad de endpoint de confianza. Los archivos adjuntos, enlaces y descargas de software inesperados también deben tratarse con cautela.

Una infección confirmada por SparroWocky debe tratarse como un incidente de seguridad grave y no simplemente como eliminar un archivo sospechoso. Debido a que la puerta trasera proporciona un acceso remoto extenso y puede transferir archivos o ejecutar código adicional, los sistemas afectados pueden necesitar ser investigados para detectar información robada, malware adicional, credenciales comprometidas y otras actividades atacantes que hayan ocurrido mientras el acceso estaba disponible.