2 Remove Virus

Supprimer SparroWocky backdoor les logiciels malveillants

SparroWocky est une porte dérobée Windows conçue pour offrir aux attaquants un accès caché et à long terme à des ordinateurs compromis. Elle est écrite en C++ et a été liée à FamousSparrow, un groupe de cyberespionnage aligné sur la Chine qui mène des attaques depuis au moins 2019.

 

 

Le logiciel malveillant est apparu en août 2025 comme successeur d’une porte dérobée antérieure de FamousSparrow appelée SparrowDoor. SparroWocky a principalement été utilisé dans des opérations d’espionnage ciblées plutôt que dans des attaques larges contre des utilisateurs domestiques ordinaires. Des organisations gouvernementales dans plusieurs pays d’Amérique latine figurent parmi les cibles.

Une fois SparroWocky en marche, les attaquants peuvent contrôler à distance de nombreux aspects de l’ordinateur infecté. La porte dérobée prend en charge plus de 30 commandes, y compris le lancement de programmes, l’exécution de commandes shell, le téléchargement et le téléchargement de fichiers, ainsi que la gestion des fichiers déjà stockés sur le système.

Il peut également examiner la machine infectée et collecter des informations telles que le nom de l’ordinateur, le nom d’utilisateur, le domaine, les adresses IP, la version de Windows, les disques disponibles, les répertoires et les sessions utilisateur actives. Ces détails aident les attaquants à comprendre l’environnement qu’ils ont compromis.

SparroWocky offre également des capacités de surveillance. Il peut capturer des captures d’écran aussi fréquemment qu’une fois toutes les 500 millisecondes. Au lieu de transmettre l’écran entier de façon répétée, il ne peut envoyer que les portions qui ont changé entre les captures, réduisant ainsi la quantité de données transférées tout en permettant aux attaquants de surveiller de près l’activité.

La porte dérobée peut exécuter des programmes au sein d’une session d’un autre utilisateur connecté et charger des fichiers Beacon Object supplémentaires directement en mémoire. Cela permet à ses opérateurs d’étendre la fonctionnalité du malware sans nécessairement installer de fichiers exécutables conventionnels pour chaque tâche supplémentaire.

Une autre capacité transforme l’ordinateur compromis en proxy réseau. Les attaquants peuvent acheminer le trafic TCP via la machine infectée, utilisant potentiellement sa position réseau pour soutenir une activité supplémentaire.

La communication avec l’infrastructure de commande et de contrôle de SparroWocky est chiffrée. Le malware peut se connecter directement ou communiquer via des proxys HTTP et SOCKS5. Les messages de commande individuels sont également protégés par un chiffrement RC4, une nouvelle clé étant générée à chaque transmission.

SparroWocky est également conçu pour rester sur un ordinateur compromis. Selon ses privilèges, il peut installer un service Windows nommé « ProcAuditManager » ou créer une entrée Registry Run appelée « SnapCart ». Ces mécanismes permettent au malware de redémarrer après un redémarrage ou une connexion utilisateur.

Plusieurs techniques sont utilisées pour rendre la détection plus difficile. SparroWocky utilise une méthode appelée SilentMoonwalk pour créer des piles d’appels trompeuses, faisant paraître l’activité malveillante provenant de véritables threads Windows. Elle masque également la création de threads et résout dynamiquement les fonctions de l’API Windows plutôt que de garder des noms de fonctions facilement reconnaissables dans son code.

Lorsque les attaquants décident de quitter un système compromis, SparroWocky peut supprimer ses mécanismes de persistance et supprimer les fichiers associés. Cela peut réduire les preuves laissées après une opération.

Le risque global est important car un ordinateur infecté peut rester sous contrôle à distance secrète pendant que les attaquants collectent des informations, surveillent l’activité, volent des fichiers, exécutent des outils supplémentaires et utilisent la machine dans le cadre d’opérations réseau supplémentaires.

Comment SparroWocky infecte-t-il les ordinateurs

Les attaques SparroWocky documentées ont commencé avec des serveurs Microsoft Exchange vulnérables et accessibles au public. Les attaquants ont exploité des vulnérabilités connues de ProxyLogon sur des systèmes qui n’avaient pas reçu les mises à jour de sécurité nécessaires.

Après avoir obtenu l’accès, les attaquants ont utilisé le chargement latéral DLL pour déployer la porte dérobée. Cette technique combine trois composantes : un exécutable légitime, une DLL malveillante et une charge utile chiffrée.

Lorsque le programme légitime démarre, il charge la DLL malveillante placée à côté. La DLL déchiffre ensuite la charge utile SparroWocky et la mappe directement dans la mémoire de l’ordinateur. En conséquence, la porte dérobée finale n’a pas besoin d’apparaître sur le disque comme un exécutable malveillant autonome évident.

Cette approche basée sur la mémoire, combinée aux autres techniques d’évasion de défense de SparroWocky, peut rendre l’infection plus difficile à identifier pour les produits de sécurité et les administrateurs.

La mesure défensive la plus importante contre la méthode d’attaque documentée est de maintenir les serveurs connectés à Internet entièrement patchés. Les vulnérabilités connues dans des logiciels tels que Microsoft Exchange peuvent fournir aux attaquants une première voie vers une organisation lorsque les mises à jour de sécurité n’ont pas été appliquées.
Les organisations doivent également surveiller les serveurs pour détecter des chargements DLL inhabituels, des services inattendus, des modifications suspectes du registre et des connexions réseau inexpliquées. La présence d’un service appelé « ProcAuditManager » ou d’une entrée Run nommée « SnapCart » peut être pertinente lors de l’enquête sur une compromission suspectée de SparroWocky, bien que ces indicateurs seuls ne devraient pas remplacer une enquête de sécurité complète.

Les portes dérobées en général peuvent aussi être distribuées via le phishing ciblé, des services d’accès à distance compromis et des installateurs malveillants. Cependant, ces méthodes ne doivent pas être présentées comme des méthodes de livraison confirmées pour la campagne SparroWocky documentée. L’activité confirmée impliquait l’exploitation de serveurs Exchange vulnérables suivie d’un chargement latéral DLL.

Les utilisateurs et les organisations doivent maintenir Windows, les logiciels serveur et d’autres applications à jour, restreindre les services inutiles accessibles à l’extérieur et utiliser des outils de sécurité de terminaux réputés. Les pièces jointes, liens et téléchargements de logiciels inattendus doivent également être traités avec prudence.

Une infection confirmée par SparroWocky doit être traitée comme un incident de sécurité grave plutôt que comme une simple suppression d’un fichier suspect. Parce que la porte dérobée offre un accès à distance étendu et peut transférer des fichiers ou exécuter du code supplémentaire, les systèmes concernés peuvent devoir être examinés pour détecter des informations volées, des logiciels malveillants supplémentaires, des identifiants compromis et d’autres activités d’attaquants survenues pendant l’accès disponible.