پرش به محتوای اصلی

هکرهای چینی از بدافزار SparroWocky در حملات جاسوسی دولتی استفاده می کنند

بلیپینگ‌کامپیوتر۱۴۰۵ شهریور ۲۶, پنجشنبه، ساعت ۱۲:۳۰حدود 2 دقیقه مطالعه

گروه جاسوسی وابسته به چین FamousSparrow از یک درب پشتی جدید به نام SparroWocky در حملات به سازمان های دولتی در آمریکای لاتین استفاده کرده است. [...]

گروه جاسوسی وابسته به چین FamousSparrow از یک درب پشتی جدید به نام SparroWocky در حملات به سازمان های دولتی در آمریکای لاتین استفاده کرده است.

این عملیات بیش از یک سال است که ادامه دارد و بدافزار جدید جایگزین درب پشتی سفارشی قبلی SparrowDoor شده است.

محققان ESET SparroWocky را در حملاتی که سازمان‌هایی را در آرژانتین، اکوادور، گواتمالا، هندوراس، پاناما، پرو، پورتوریکو و ونزوئلا هدف قرار می‌دهند، مشاهده کردند.

محققان بر این باورند که هدف عامل تهدید جمع‌آوری اطلاعات درباره واکنش دولت‌های آمریکای لاتین به افزایش فشار ایالات متحده بر منافع اقتصادی چین بود.

تجزیه و تحلیل ESET نشان داد که SparroWocky یک درب پشتی ماژولار و تمام عیار C++ است که شامل کدهای پروژه های منبع باز است.

این بدافزار دارای مکانیسم های ضد تجزیه و تحلیل است، مانند دستکاری ساختارهای سطح پایین در حافظه و وصله کد در زمان اجرا. قابلیت های SparroWocky عبارتند از:

به گفته محققان، این بدافزار از طریق بارگذاری جانبی DLL پس از اینکه یک لودر محموله رمزگذاری شده با RC4 موجود در فایل .dat را رمزگشایی کرده و مستقیما آن را در حافظه برای فرار نقشه برداری می کند، مستقر می شود.

این بدافزار دارای چندین مکانیسم فرار است، از جمله جعل پشته تماس و منبع تهدید، حل‌وفصل API پویا، و پنهان کردن کدهای مخرب درون حافظه و DLLها به عنوان اجزای قانونی ویندوز.

برای پنهان شدن از راه حل های امنیتی، SparroWocky در حال رهگیری فرآیند ایجاد رشته ویندوز برای تغییر آدرس شروع است.

SparroWocky از کتابخانه MinHook برای قلاب کردن تابع CreateThread استفاده می کند تا پارامتر اصلی lpStartAddress را از محصولات امنیتی پنهان کند.

ESET توضیح می‌دهد: «اساسا، هر رشته‌ای که توسط SparroWocky ایجاد می‌شود، AnimateWindow را به عنوان آدرس شروع خواهد داشت، که احتمالا توسط یک محصول امنیتی قانونی در نظر گرفته می‌شود.

SparroWocky پایداری را یا از طریق یک سرویس ویندوز (ProcAuditManager) یا با افزودن یک کلید رجیستری ویندوز (SnapCart) تحت HKLM یا HKCU، بسته به امتیازات موجود، ایجاد می‌کند.

محققان خاطرنشان کردند که معماری و تکنیک‌های فرار این بدافزار "نشانگر دانش قوی ترفندهای ضد تجزیه و تحلیل و اجزای داخلی ویندوز است" که با انتساب آنها به یک گروه تهدید با منابع خوب و با تجربه مطابقت دارد.

هنگام تجزیه و تحلیل حملات، ESET حداقل 18 آدرس فرمان و کنترل (C2) را یافت که مستقیما از طریق پورت 443 یا 8080 یا از طریق پراکسی‌های HTTP و SOCKS5 با بدافزار ارتباط برقرار می‌کردند.

تله متری ESET نشان می دهد که از اواسط سال 2025، تمرکز FamousSparrow در درجه اول بر روی اهداف در منطقه آمریکای لاتین بوده است.

گزارش این شرکت شامل تجزیه و تحلیل فنی درب پشتی SparroWocky است و فهرستی از شاخص‌های سازش (IoCs) مرتبط با این فعالیت را به اشتراک می‌گذارد.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

هکرهای چینی Fire Ant روترهای سیسکو را به پلتفرم های جاسوسی تبدیل می کنند

آژانس دیجیتال ژاپن می گوید نقص VPN سوابق 246000 پرسنل را افشا کرده است

هکرها از نقص برنامه Tencent برای استقرار بدافزار GrayRabbit سوء استفاده می کنند

NCSC هلندی: بهره برداری از نقص های VPN نقطه چک بحرانی قریب الوقوع است

ایالات متحده می گوید شرکت های چینی میلیاردها توکن از مدل های هوش مصنوعی مرزی استخراج کرده اند

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Chinese hackers use SparroWocky malware in govt espionage attacks

The China-linked espionage group FamousSparrow has been using a new backdoor named SparroWocky in attacks on government organizations in Latin America. [...]

همه‌ی اخبار فناوری