Een aan China gelieerde cyberspionagegroep heeft een krachtige nieuwe Windows-achterdeur geïntroduceerd in aanvallen gericht op overheidsorganisaties in heel Latijns-Amerika.
De malware, genaamd SparroWocky, is in verband gebracht met FamousSparrow, een spionagegroep die sinds minstens 2019 actief is. Researchers hebben het nieuwe hulpmiddel waargenomen bij aanvallen die teruggaan tot augustus 2025, toen het begon de oudere SparrowDoor-malware van de groep te vervangen.
Recente slachtoffers zijn geïdentificeerd in Argentinië, Ecuador, Guatemala, Honduras, Panama, Peru, Puerto Rico en Venezuela. Ongeveer 90% van de FamousSparrow-doelen die sinds medio 2025 door onderzoekers zijn waargenomen, bevonden zich in Latijns-Amerika.
Overheidsorganisaties lijken een belangrijk aandachtspunt te zijn, hoewel de groep historisch gezien een breder scala aan slachtoffers heeft getarget, waaronder internationale organisaties, hotels, ingenieursbedrijven, branchegroepen en advocatenkantoren.
Onderzoekers denken dat de toegenomen aandacht van FamousSparrow voor Latijns-Amerika mogelijk verband houdt met China’s interesse in politieke en economische ontwikkelingen in de regio, vooral nu de Amerikaanse druk op Chinese belangen is toegenomen. Die beoordeling weerspiegelt eerder de waargenomen doelgerichte informatie dan bevestigde informatie over instructies aan de aanvallers.
SparroWocky geeft zijn operators uitgebreide controle over gecompromitteerde Windows-computers. Aanvallers kunnen commando’s en programma’s uitvoeren, informatie verzamelen over de geïnfecteerde machine en zijn netwerk, bestanden en mappen doorzoeken en data uploaden of downloaden. De malware kan ook screenshots maken, bestanden manipuleren en proxyverbindingen creëren die verkeer door een geïnfecteerde computer laten passeren.
De screenshot-mogelijkheid is ontworpen om onnodige datatransfers te verminderen. Na een eerste volledige schermopname kan SparroWocky het scherm elke 500 milliseconden monitoren en alleen delen van het scherm verzenden die zijn veranderd.
De backdoor kan ook Beacon Object Files direct in het geheugen uitvoeren. Dit stelt de operators in staat om extra mogelijkheden te gebruiken die oorspronkelijk voor beveiligingstestframeworks zijn ontwikkeld, zonder noodzakelijkerwijs aparte tools op conventionele wijze te installeren.
Onderzoekers vonden verschillende technieken die bedoeld zijn om de malware moeilijker te maken voor beveiligingsproducten en analisten om te detecteren. SparroWocky wordt geleverd via DLL-sideloading met een legitiem uitvoerbaar bestand, een aangepaste DLL en een versleutelde payload. De loader ontsleutelt de achterdeur en plaatst deze direct in het geheugen in plaats van de uiteindelijke malware naar de schijf te schrijven.
De malware kan actief blijven na een herstart door een Windows-service aan te maken of zichzelf toe te voegen aan het register. Het manipuleert ook aspecten van het Windows-proces- en threadgedrag om kwaadaardige activiteiten legitieuzer te laten lijken voor monitoringstools.
Onderzoekers identificeerden minstens 18 command-and-control-adressen die met de operatie te maken hadden. Communicatie werd voornamelijk waargenomen via poort 443, hoewel poort 8080 en proxy-infrastructuur ook werden gebruikt.
Vroege SparroWocky-infecties werden via SparrowDoor geïnstalleerd, waardoor onderzoekers de nieuwe malware met FamousSparrow konden verbinden. Ondanks die relatie wordt SparroWocky beschouwd als een aparte malwarefamilie in plaats van simpelweg een bijgewerkte versie van de oudere backdoor.
De overstap naar SparroWocky betekent een belangrijke verandering in het instrumentenpakket van FamousSparrow, terwijl de recente targeting een sterke focus op Latijns-Amerikaanse organisaties laat zien. Onderzoekers hebben technische indicatoren gepubliceerd die verband houden met de campagne om organisaties te helpen potentiële infecties te identificeren.
