هکرهای چینی از بدافزار SparroWocky در حملات جاسوسی دولتی استفاده می کنند
گروه جاسوسی وابسته به چین FamousSparrow از یک درب پشتی جدید به نام SparroWocky در حملات به سازمان های دولتی در آمریکای لاتین استفاده کرده است. [...]
گروه جاسوسی وابسته به چین FamousSparrow از یک درب پشتی جدید به نام SparroWocky در حملات به سازمان های دولتی در آمریکای لاتین استفاده کرده است.
این عملیات بیش از یک سال است که ادامه دارد و بدافزار جدید جایگزین درب پشتی سفارشی قبلی SparrowDoor شده است.
محققان ESET SparroWocky را در حملاتی که سازمانهایی را در آرژانتین، اکوادور، گواتمالا، هندوراس، پاناما، پرو، پورتوریکو و ونزوئلا هدف قرار میدهند، مشاهده کردند.
محققان بر این باورند که هدف عامل تهدید جمعآوری اطلاعات درباره واکنش دولتهای آمریکای لاتین به افزایش فشار ایالات متحده بر منافع اقتصادی چین بود.
تجزیه و تحلیل ESET نشان داد که SparroWocky یک درب پشتی ماژولار و تمام عیار C++ است که شامل کدهای پروژه های منبع باز است.
این بدافزار دارای مکانیسم های ضد تجزیه و تحلیل است، مانند دستکاری ساختارهای سطح پایین در حافظه و وصله کد در زمان اجرا. قابلیت های SparroWocky عبارتند از:
به گفته محققان، این بدافزار از طریق بارگذاری جانبی DLL پس از اینکه یک لودر محموله رمزگذاری شده با RC4 موجود در فایل .dat را رمزگشایی کرده و مستقیما آن را در حافظه برای فرار نقشه برداری می کند، مستقر می شود.
این بدافزار دارای چندین مکانیسم فرار است، از جمله جعل پشته تماس و منبع تهدید، حلوفصل API پویا، و پنهان کردن کدهای مخرب درون حافظه و DLLها به عنوان اجزای قانونی ویندوز.
برای پنهان شدن از راه حل های امنیتی، SparroWocky در حال رهگیری فرآیند ایجاد رشته ویندوز برای تغییر آدرس شروع است.
SparroWocky از کتابخانه MinHook برای قلاب کردن تابع CreateThread استفاده می کند تا پارامتر اصلی lpStartAddress را از محصولات امنیتی پنهان کند.
ESET توضیح میدهد: «اساسا، هر رشتهای که توسط SparroWocky ایجاد میشود، AnimateWindow را به عنوان آدرس شروع خواهد داشت، که احتمالا توسط یک محصول امنیتی قانونی در نظر گرفته میشود.
SparroWocky پایداری را یا از طریق یک سرویس ویندوز (ProcAuditManager) یا با افزودن یک کلید رجیستری ویندوز (SnapCart) تحت HKLM یا HKCU، بسته به امتیازات موجود، ایجاد میکند.
محققان خاطرنشان کردند که معماری و تکنیکهای فرار این بدافزار "نشانگر دانش قوی ترفندهای ضد تجزیه و تحلیل و اجزای داخلی ویندوز است" که با انتساب آنها به یک گروه تهدید با منابع خوب و با تجربه مطابقت دارد.
هنگام تجزیه و تحلیل حملات، ESET حداقل 18 آدرس فرمان و کنترل (C2) را یافت که مستقیما از طریق پورت 443 یا 8080 یا از طریق پراکسیهای HTTP و SOCKS5 با بدافزار ارتباط برقرار میکردند.
تله متری ESET نشان می دهد که از اواسط سال 2025، تمرکز FamousSparrow در درجه اول بر روی اهداف در منطقه آمریکای لاتین بوده است.
گزارش این شرکت شامل تجزیه و تحلیل فنی درب پشتی SparroWocky است و فهرستی از شاخصهای سازش (IoCs) مرتبط با این فعالیت را به اشتراک میگذارد.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
هکرهای چینی Fire Ant روترهای سیسکو را به پلتفرم های جاسوسی تبدیل می کنند
آژانس دیجیتال ژاپن می گوید نقص VPN سوابق 246000 پرسنل را افشا کرده است
هکرها از نقص برنامه Tencent برای استقرار بدافزار GrayRabbit سوء استفاده می کنند
NCSC هلندی: بهره برداری از نقص های VPN نقطه چک بحرانی قریب الوقوع است
ایالات متحده می گوید شرکت های چینی میلیاردها توکن از مدل های هوش مصنوعی مرزی استخراج کرده اند
متن اصلی (انگلیسی)
Chinese hackers use SparroWocky malware in govt espionage attacks
The China-linked espionage group FamousSparrow has been using a new backdoor named SparroWocky in attacks on government organizations in Latin America. [...]