2 Remove Virus

FamousSparrow, Latin Amerika hükümetlerine karşı yeni SparroWocky arka kapısını kullanıyor

Çin bağlantılı bir siber casusluk grubu, Latin Amerika genelinde hükümet kuruluşlarına yönelik saldırılarda güçlü yeni bir Windows arka kapısını tanıttı.

 

 

SparroWocky adlı bu kötü amaçlı yazılım, en az 2019’dan beri faaliyet gösteren bir casusluk grubu FamousSparrow ile bağlantılıdır. Researchers yeni aracın saldırılarında Ağustos 2025’ten beri gözlemlendiğimizde, grubun eski SparrowDoor kötü amaçlı yazılımının yerini almaya başlamıştır.

Son kurbanlar Arjantin, Ekvador, Guatemala, Honduras, Panama, Peru, Porto Riko ve Venezuela’da tespit edilmiştir. 2025 ortalarından bu yana araştırmacılar tarafından gözlemlenen FamousSparrow hedeflerinin yaklaşık %90’ı Latin Amerika’da bulunmuştur.

Devlet kuruluşları ana odak noktası gibi görünse de, grup tarihsel olarak uluslararası kuruluşlar, oteller, mühendislik şirketleri, ticaret grupları ve hukuk firmaları dahil olmak üzere daha geniş bir mağdur yelpazesini hedef almıştır.

Araştırmacılar, FamousSparrow’un Latin Amerika’ya artan ilgisinin, özellikle ABD’nin Çin çıkarları üzerindeki baskısının artmasıyla birlikte, Çin’in bölgedeki siyasi ve ekonomik gelişmelere olan ilgisiyle bağlantılı olabileceğine inanıyor. Bu değerlendirme, saldırganlara verilen talimatlarla ilgili doğrulanmış bilgilerden ziyade, gözlemlenen hedeflemeleri yansıtıyor.

SparroWocky, operatörlerine tehlikedeki Windows bilgisayarları üzerinde kapsamlı kontrol sağlar. Saldırganlar komutlar ve programlar çalıştırabilir, enfekte makine ve ağı hakkında bilgi toplayabilir, dosya ve dizinleri gezdirebilir ve verileri yükleyip indirebilir. Kötü amaçlı yazılım ayrıca ekran görüntüleri yakalayabilir, dosyaları manipüle edebilir ve enfekte bir bilgisayardan trafiğin geçmesine olanak tanıyan proxy bağlantılar oluşturabilir.

Ekran görüntüsü özelliği, gereksiz veri transferlerini azaltmak için tasarlanmıştır. İlk tam ekran yakalamasından sonra, SparroWocky ekranı her 500 milisaniyede bir izleyebilir ve sadece değişen ekran bölümlerini gönderebilir.

Arka kapı ayrıca Beacon Nesne Dosyalarını doğrudan bellekte çalıştırabilir. Bu, operatörlerinin güvenlik test çerçeveleri için orijinal olarak geliştirilen ek yetenekleri kullanmalarını sağlar ve ayrı araçları geleneksel bir şekilde kurmak zorunda değildir.

Araştırmacılar, güvenlik ürünleri ve analistler için zararlı yazılımı tespit etmeyi zorlaştırmak amacıyla tasarlanmış birkaç teknik buldu. SparroWocky, yasal bir yürütülebilir dosya, modifiye edilmiş bir DLL ve şifreli bir yük içeren DLL yan yükleme yoluyla teslim edilir. Yükleyici, arka kapıyı şifre eder ve son kötü amaçlı yazılımı diske yazmak yerine doğrudan belleğe yerleştirir.

Kötü amaçlı yazılım, bir Windows hizmeti oluşturarak veya kendini Kayıt Defteri’ne ekleyerek yeniden başlatmadan sonra aktif kalabilir. Ayrıca, Windows işlem ve iş parçacığı davranışlarının bazı yönlerini manipüle ederek kötü amaçlı faaliyetleri izleme araçlarına daha meşru göstermeye çalışır.

Araştırmacılar, operasyonla bağlantılı en az 18 komuta ve kontrol adresi tespit etti. İletişimler öncelikle port 443 üzerinden gözlemlendi, ancak port 8080 ve vekil altyapısı da kullanıldı.

Erken SparroWocky enfeksiyonları SparrowDoor üzerinden kuruldu ve araştırmacıların yeni kötü amaçlı yazılımı FamousSparrow’a bağlamasına yardımcı oldu. Bu ilişkiye rağmen, SparroWocky sadece eski arka kapının güncellenmiş bir versiyonu değil, ayrı bir kötü amaçlı yazılım ailesi olarak kabul ediliyor.

SparroWocky’ye geçiş, FamousSparrow’un araç setinde önemli bir değişim anlamına gelirken, son hedeflemeleri güçlü bir şekilde Latin Amerika kuruluşlarına odaklandığını gösteriyor. Araştırmacılar, potansiyel enfeksiyonları tespit etmelerine yardımcı olmak için kampanyayla ilgili teknik göstergeler yayınladı.