SparroWocky — это бэкдор для Windows, предназначенный для предоставления злоумышленникам долгосрочного, скрытого доступа к скомпрометированным компьютерам. Он написан на C++ и связан с FamousSparrow, кибершпионской группой, ориентированной на Китай, которая проводит атаки как минимум с 2019 года.
Вредоносное ПО появилось в августе 2025 года как преемник более раннего бэкдора FamousSparrow под названием SparrowDoor. SparroWocky в основном использовался в целевых шпионских операциях, а не в масштабных атаках на обычных домашних пользователей. Среди целей были государственные организации в нескольких странах Латинской Америки.
После запуска SparroWocky злоумышленники могут удалённо управлять многими аспектами заражённого компьютера. Бэкдор поддерживает более 30 команд, включая запуск программ, выполнение команд shell, загрузку и загрузку файлов, а также управление файлами, уже хранящимися в системе.
Он также может исследовать заражённый компьютер и собирать информацию, такую как имя компьютера, имя пользователя, домен, IP-адреса, версию Windows, доступные диски, каталоги и активные пользовательские сессии. Эти детали помогают злоумышленникам понять скомпрометированную среду.
SparroWocky также предоставляет возможности наблюдения. Он может делать скриншоты до каждых 500 миллисекунд. Вместо постоянной передачи всего экрана он может передавать только те части, которые менялись между захватами, что снижает количество передаваемых данных и при этом позволяет злоумышленникам внимательно следить за активностью.
Бэкдор может запускать программы внутри сессии другого авторизованного пользователя и загружать дополнительные объектные файлы Beacon прямо в память. Это даёт операторам возможность расширять функциональность вредоносного ПО без обязательной установки обычных исполняемых файлов для каждой дополнительной задачи.
Другая возможность превращает скомпрометированный компьютер в сетевой прокси. Злоумышленники могут направлять TCP-трафик через заражённую машину, потенциально используя её сетевое положение для поддержки дальнейшей активности.
Связь с командно-контрольной инфраструктурой SparroWocky шифруется. Вредоносное ПО может подключаться напрямую или общаться через прокси HTTP и SOCKS5. Отдельные командные сообщения дополнительно защищены шифрованием RC4 с новым ключом, генерируемым для каждой передачи.
SparroWocky также создан так, чтобы оставаться на скомпрометированном компьютере. В зависимости от своих прав, он может установить сервис Windows под названием «ProcAuditManager» или создать запись Registry Run под названием «SnapCart». Эти механизмы позволяют вредоносному ПО заново запускаться после перезагрузки или входа пользователя.
Используются различные методы для усложнить обнаружение. SparroWocky использует метод SilentMoonwalk для создания вводящих в заблуждение стеков вызовов, создавая видимость вредоносной активности как исходящая из легитимных потоков Windows. Он также маскирует создание потоков и динамически разрешает функции Windows API вместо сохранения легко узнаваемых имён функций в коде.
Когда злоумышленники решают покинуть скомпрометированную систему, SparroWocky может удалить механизмы сохранения и удалить связанные файлы. Это может уменьшить количество доказательств, оставшихся после операции.
Общий риск значителен, поскольку заражённый компьютер может оставаться под скрытым удалённым контролем, пока злоумышленники собирают информацию, отслеживают активность, крадут файлы, запускают дополнительные инструменты и используют машину в рамках дальнейших сетевых операций.
Как SparroWocky заражает компьютеры
Задокументированные атаки SparroWocky начались с уязвимых, публично доступных серверов Microsoft Exchange. Злоумышленники эксплуатировали известные уязвимости ProxyLogon на системах, которые не получили необходимые обновления безопасности.
После получения доступа злоумышленники использовали постороннюю загрузку DLL для развертывания бэкдора. Эта техника объединяет три компонента: легитимный исполняемый файл, вредоносный DLL и зашифрованную полезную нагрузку.
Когда легитимная программа запускается, она загружает вредоносный DLL, расположенный рядом с ней. Затем DLL расшифровывает полезную нагрузку SparroWocky и отображает его напрямую в память компьютера. В результате финальный бэкдор не должен отображаться на диске как очевидный отдельный вредоносный исполняемый файл.
Такой подход, основанный на памяти, в сочетании с другими методами обхода от защиты от SparroWocky, может затруднить выявление заражения продуктами безопасности и администраторами.
Самая важная защитная мера против задокументированного метода атаки — поддерживать серверы, выходящие в интернет, полностью обновляемыми. Известные уязвимости в таких программах, как Microsoft Exchange, могут предоставить злоумышленникам начальный путь в организацию, если обновления безопасности не были применёны.
Организации также должны отслеживать серверы на предмет необычной загрузки DLL, неожиданных сервисов, подозрительных изменений в реестре и необъяснимых сетевых соединений. Наличие сервиса под названием «ProcAuditManager» или записи Run под названием «SnapCart» может быть важным при расследовании подозрения на компрометацию SparroWocky, хотя эти показатели сами по себе не должны заменять полное расследование безопасности.
Бэкдоры в целом также могут распространяться через целевой фишинг, скомпрометированные сервисы удалённого доступа и вредоносные установщики. Однако это не следует представлять как подтверждённые способы доставки для задокументированной кампании SparroWoccy. Подтверждённая активность включала эксплуатацию уязвимых серверов Exchange с последующим побочным загрузкой DLL.
Пользователям и организациям следует поддерживать обновление Windows, серверного программного обеспечения и других приложений, ограничивать ненужные доступные сервисы и использовать надёжные инструменты безопасности конечных точек. К неожиданным вложениям, ссылкам и загрузкам программного обеспечения также следует обращаться с осторожностью.
Подтверждённое заражение SparroWocky следует рассматривать как серьёзный инцидент с безопасностью, а не просто удаление подозрительного файла. Поскольку бэкдор обеспечивает обширный удалённый доступ и может передавать файлы или запускать дополнительный код, затронутые системы могут потребовать расследования на предмет кражи информации, дополнительного вредоносного ПО, скомпрометированных учетных данных и другой активности злоумышленников, произошедшей во время доступа к нему.
