BookinglyTech News
Ciberseguridad

ESET detecta SparroWocky, nuevo backdoor usado por FamousSparrow en Latinoamérica

El grupo de espionaje china ha sustituido su malware anterior por una backdoor en C++ modular que evade análisis mediante técnicas avanzadas de hooking y ofuscación.

2 min de lecturaBleepingComputer0 vistas

ESET ha revelado el despliegue de un nuevo backdoor, bautizado como SparroWocky, por parte de FamousSparrow, un grupo de espionaje vinculado a China. Las operaciones, activas desde hace más de un año, se centran en organizaciones gubernamentales de Latinoamérica, específicamente en Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela. El objetivo declarado es recopilar inteligencia sobre cómo reaccionan estos gobiernos a la creciente presión de EE. UU. sobre los intereses económicos chinos.

Arquitectura y capacidades

SparroWocky no es una simple herramienta de acceso remoto; es un backdoor modular escrito en C++ que incorpora código de proyectos de código abierto. Reemplaza a la backdoor anterior, SparrowDoor, y ofrece un conjunto de funcionalidades orientadas a la persistencia y el exfiltrado de datos. Entre sus capacidades destacan la ejecución de comandos y archivos, la carga en memoria de objetos Beacon (BEF) y la recopilación detallada de información del sistema, red, usuario y dominio.

El malware permite gestionar archivos (subir, descargar, mover, renombrar), capturar capturas de pantalla cada 500 milisegundos transmitiendo solo las regiones modificadas, crear procesos en sesiones de otros usuarios y actuar como un proxy TCP. También incluye un mecanismo de "autocombustión" para eliminar su persistencia y archivos al ser detectado.

La entrega del payload se realiza mediante DLL side-loading. Un loader descifra el contenido codificado con RC4 dentro de un archivo .dat y lo mapea directamente en memoria para evitar la escritura en disco. Para evadir la detección, SparroWocky manipula estructuras de memoria de bajo nivel y parchea código en tiempo de ejecución.

Evasión y persistencia

Uno de los mecanismos más notables es el uso de la biblioteca MinHook para interceptar la función CreateThread de Windows. Al hacer esto, el malware altera el parámetro lpStartAddress, haciendo que las threads creadas por SparroWocky parezcan iniciarse en AnimateWindow, una función legítima. Esto confunde a los productos de seguridad que analizan la pila de llamadas.

La persistencia se establece creando un servicio de Windows llamado ProcAuditManager o añadiendo claves de registro bajo HKLM/HKCU denominadas SnapCart, dependiendo de los privilegios disponibles. ESET ha identificado al menos 18 direcciones de comando y control (C2) que se comunican mediante los puertos 443 y 8080, o a través de proxies HTTP y SOCKS5. La empresa ha publicado los indicadores de compromiso (IoCs) en su repositorio público para facilitar la detección en entornos corporativos y gubernamentales. La complejidad de estas técnicas sugiere que el actor dispone de recursos significativos y un profundo conocimiento de los internos de Windows.