С августа 2025 года китайская хакерская группа FamousSparrow атакует государственные организации в Латинской Америке. Для этих операций она разработала новый бэкдор (программу скрытого удалённого управления) под названием SparroWocky. Прежний инструмент группы, SparrowDoor, почти вышел из употребления: новый бэкдор быстро стал основным средством закрепления в чужих сетях.
Описание
Под удар попали ведомства Аргентины, Эквадора, Гватемалы, Гондураса, Панамы, Перу, Пуэрто-Рико и Венесуэлы. С середины 2025 года и на протяжении 2026 года на этот регион пришлось около 90% всех целей группы, зафиксированных в телеметрии. Для китайских APT-групп (организованных хакерских коллективов, которые действуют в интересах государства) такая узкая география - редкость. Обычно за сопоставимый срок они успевают отметиться в нескольких регионах мира. Поворот наметился в июле 2025 года, когда почти все атаки группы оказались направлены на Латинскую Америку.
По данным ESET, новая кампания с высокой уверенностью связана именно с FamousSparrow. В первых атаках бэкдор доставлялся через SparrowDoor - инструмент, который использует только эта группа. Совпадает и круг жертв: попытки внедрить SparroWocky зафиксированы в организациях, которые прежде уже подвергались её атакам. Сама группа известна с 2019 года. Сначала она охотилась на отели по всему миру, позже переключилась на государственные органы, международные организации, торговые объединения, проектные и юридические компании. В 2021 году её заметили при эксплуатации уязвимости ProxyLogon в почтовых серверах. Публично обсуждалась её связь с коллективом Earth Estries, а также с группой Salt Typhoon, однако технических подтверждений мало, поэтому обе отслеживают отдельно.
Смена приоритетов совпала с усилением интереса США к региону. Китай за последнее десятилетие вложил туда значительные средства в энергетику, добычу полезных ископаемых и связь, и теперь эти вложения оказались под вопросом. В Панаме одна из атакованных структур напрямую связана со спором вокруг двух крупных портов в зоне канала. Концессию на них до недавнего времени держала китайская компания, а в начале 2025 года панамские власти оспорили её. Наблюдение за намерениями местных чиновников даёт Пекину преимущество в подобных спорах. Похоже, что разведка через чужие сети помогает Китаю заранее оценивать реакцию правительств региона на давление Вашингтона.
Возможности нового бэкдора широки. Он запускает на заражённой машине произвольные программы, выполняет команды оператора, собирает сведения о компьютере и его владельце, копирует файлы. Отдельная функция периодически делает снимки экрана и отправляет на сервер только изменившиеся участки изображения, поэтому трафик остаётся малозаметным. Похищенные данные шифруются и уходят по защищённому каналу. Для связи с управляющим сервером программа при необходимости подключается через системный, корпоративный или анонимный прокси - это помогает обойти сетевые ограничения. Чтобы закрепиться в системе, она либо создаёт собственную службу, либо прописывает себя в автозагрузку. Одна из команд полностью удаляет её вместе со всеми следами.
Название бэкдора отсылает к первой строфе стихотворения Льюиса Кэрролла "Бармаглот": эти строки встречаются в собранных образцах. Скорее всего, разработчики позаимствовали их из тестовых примеров в документации популярной криптографической библиотеки. Сама программа при этом использует другие алгоритмы шифрования, а строки остались просто следом чужого кода.
Набор команд тоже впечатляет. Бэкдор просматривает диски и папки, создаёт каталоги, переименовывает, копирует и удаляет файлы, передаёт их частями, меняет рабочий каталог, получает список активных пользовательских сессий и запускает задачи от имени другого человека, в том числе вошедшего в систему удалённо. Есть и команда, превращающая заражённый компьютер в промежуточный узел для доступа к другим машинам сети.
Доставка построена на подмене. Злоумышленники берут легитимную программу и подсовывают ей изменённую библиотеку, которую та загружает при запуске. Основной код лежит рядом в зашифрованном виде. В памяти изменённая библиотека выглядит почти как настоящая, поэтому средства защиты и автоматические анализаторы с трудом выделяют в ней посторонний фрагмент. Сам бэкдор выполняется только в оперативной памяти и не оставляет файлов на диске. Разработчики подменяют служебные структуры, к которым обращаются защитные продукты, маскируют запускаемые системные утилиты под обычные процессы Windows и умеют подгружать сторонние модули, созданные для популярных инструментов тестирования на проникновение. Загрузчик к тому же корректно обрабатывает ошибки запущенной программы, чтобы её поведение не выглядело подозрительно.
Ещё одно изменение касается инструментов. Раньше FamousSparrow применяла чужие программы с открытым исходным кодом отдельно от своего бэкдора. Теперь часть такого кода встроена прямо в SparroWocky. Группа не просто пользуется готовыми решениями, а сама собирает и дорабатывает вредоносное ПО. Модульная архитектура позволяет ей подключать новые функции блоками, не переписывая программу целиком. При этом набор доступных оператору действий растёт без серьёзных затрат на разработку.
Для госструктур и компаний региона главные риски - утечка документов и переписки, раскрытие внутренних планов и потеря контроля над инфраструктурой. Здесь помогают регулярные обновления почтовых серверов и систем удалённого доступа, двухфакторная аутентификация для сотрудников, ограничение прав на установку программ и наблюдение за подозрительной сетевой активностью. Узкая географическая направленность FamousSparrow показывает, что киберразведка всё чаще следует за политическими и экономическими интересами.