De op China gerichte, door de staat gesponsorde dreigingsacteur, bekend als Beroemde Mus Er is waargenomen dat een voorheen niet-gerapporteerde achterdeur werd ingezet SparroWocky in aanvallen gericht op meerdere landen in Latijns-Amerika sinds ten minste augustus 2025.
“SparroWocky is een modulaire C++-achterdeur”, zeggen ESET-beveiligingsonderzoekers Alexandre Côté Cyr en Romain Dumont in een technisch rapport dat voorafgaand aan publicatie met The Hacker News is gedeeld. “De architectuur en de technieken die door de auteurs worden gebruikt, duiden op een sterke kennis van anti-analysetrucs en Windows-internals.”
SparroWocky is zo genoemd vanwege het feit dat vroege versies van de malware de eerste strofe van Jabberwocky bevatten, een beroemd onzingedicht geschreven door de Engelse auteur, dichter en wiskundige Lewis Carroll rond 1855.
De laatste bevindingen van ESET geven aan dat de cyberspionagegroep, die een zekere mate van overlap deelt met Earth Estries en Salt Typhoon, SparrowDoor heeft vervangen door SparroWocky als primair implantaat. Er wordt aangenomen dat de dreigingsacteur ten minste sinds 2019 actief is.
SparroWocky biedt de mogelijkheid om willekeurige bestanden uit te voeren, als TCP-proxy te fungeren en opdrachten uit te voeren. Het kan ook algemene informatie verzamelen over de besmette machine en de IP-adressen van zijn netwerkinterfaces, evenals bestanden exfiltreren, periodieke schermafbeeldingen maken, bestandsbewerkingen uitvoeren en zichzelf van de host verwijderen.
Bovendien maakt het gebruik van verschillende publieke projecten voor communicatie en defensieontduiking.
- Mbed TLS, om een veilig communicatiekanaal tot stand te brengen met zijn command-and-control (C2) server (“216.238.110(.)120”) via TLS
- MinHook, om het startadres van nieuw aangemaakte threads te verbergen voor beveiligingsproducten
- COFF Loader, om dynamisch laden en uitvoeren van in-memory plug-ins in de vorm van COFF-objecten mogelijk te maken
- Een variant van SilentMoonwalk (of StackMoonwalk), om de call-stacks afkomstig van MinHook-routines te vervalsen
“FamousSparrow gebruikt nog steeds open-source offensieve tools voor zijn eigen kwaadaardige doeleinden”, aldus ESET. “Voorheen werden deze tools vooral naast de achterdeur van de groep gebruikt. Met SparroWocky kunnen we vaststellen dat het ook over de ontwikkelingsmogelijkheden beschikt om open-sourcecode rechtstreeks in zijn eigen op maat gemaakte achterdeur te integreren.”
Ondanks de overstap naar een verre malwarefamilie blijven de onderliggende technieken hetzelfde. Zoals waargenomen in het geval van SparrowDoor, wordt de malware geactiveerd door middel van een DLL-sideloading-keten. Het legitieme uitvoerbare bestand wordt gebruikt om een loader-DLL te starten die vervolgens de hoofdpayload decodeert en start. De initiële toegangsvector die bij deze aanvallen wordt gebruikt, is onbekend.
Bovendien lijkt FamousSparrow zich vanaf juli 2025 meer te richten op spraakmakende entiteiten in heel Latijns-Amerika, waarbij de nieuwe achterdeur wordt ingezet tegen overheidsinstanties in Argentinië, Ecuador, Guatemala, Honduras, Panama, Peru, Puerto Rico en Venezuela. ESET zei dat 90% van de doelen van de groep die in zijn telemetrie zijn vastgelegd, zich in de regio bevinden.
“Het is niet duidelijk of de ogenschijnlijke focus van de groep op Latijns-Amerika een formeel, geografisch mandaat weerspiegelt, of dat deze focus slechts tijdelijk is en wordt gedicteerd door de huidige geopolitieke omstandigheden”, aldus het Slowaakse cyberbeveiligingsbedrijf.