Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Hackers chinos emplean el malware SparroWocky para espionaje gubernamental


El grupo de espionaje FamousSparrow, vinculado a China, ha desplegado un nuevo malware avanzado llamado SparroWocky contra organismos gubernamentales en varios países de Latinoamérica. Esta herramienta modular permite robar datos, capturar pantallas y ejecutar comandos, utilizando técnicas sofisticadas de evasión para evitar la detección de los antivirus. El objetivo principal sería recolectar inteligencia sobre las respuestas regionales ante la presión económica de EE. UU. sobre China.





El grupo de espionaje vinculado a China, FamousSparrow, ha estado utilizando una nueva puerta trasera llamada SparroWocky en ataques contra organizaciones gubernamentales en América Latina.

Las operaciones han estado en marcha durante más de un año, y el nuevo malware ha sustituido a la puerta trasera personalizada SparrowDoor utilizada anteriormente.

Investigadores de ESET observaron SparroWocky en ataques dirigidos a organizaciones en Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela.

Los investigadores creen que el objetivo del actor de amenazas era recopilar inteligencia sobre las respuestas de los gobiernos latinoamericanos ante la creciente presión de EE. UU. sobre los intereses económicos chinos.

Víctimas de famoussparrow



El análisis de ESET reveló que SparroWocky es una puerta trasera modular y completa escrita en C++ que incluye código de proyectos de código abierto.

El malware cuenta con mecanismos de antianálisis, como la manipulación de estructuras de bajo nivel en la memoria y el parcheo de código en tiempo de ejecución. Las capacidades de SparroWocky incluyen:

* ejecutar comandos y archivos ejecutables
* cargar y ejecutar Beacon Object Files en memoria
* recopilar detalles del sistema, red, usuario, dominio y versión de Windows
* enumerar unidades, directorios, archivos, pantallas y sesiones de usuario activas
* cargar, descargar, copiar, mover, renombrar y eliminar archivos
* capturar capturas de pantalla cada 500 milisegundos, transmitiendo solo las regiones de pantalla modificadas después de la primera imagen de pantalla completa
* crear procesos en la sesión de otro usuario conectado
* operar como un proxy TCP y reenviar conexiones
* eliminar su persistencia y borrar sus propios archivos

Según los investigadores, el malware se despliega mediante DLL side-loading después de que un cargador descifra la carga útil codificada en RC4 contenida en un archivo .dat y la mapea directamente en la memoria para evadir la detección.

El malware presenta varios mecanismos de evasión, incluyendo la suplantación del origen de la amenaza y de la pila de llamadas, la resolución dinámica de API y el disfraz de código malicioso en memoria y DLLs como componentes legítimos de Windows.

Para ocultarse de las soluciones de seguridad, SparroWocky intercepta el proceso de creación de hilos de Windows para alterar la dirección de inicio.

“SparroWocky utiliza la biblioteca MinHook para enganchar la función CreateThread con el fin de ocultar el parámetro original lpStartAddress de los productos de seguridad.

Esencialmente, cualquier hilo creado por SparroWocky tendría AnimateWindow como dirección de inicio, lo que probablemente sería considerado legítimo por un producto de seguridad”, explica ESET enlace.

SparroWocky establece persistencia ya sea a través de un servicio de Windows (ProcAuditManager) o añadiendo una clave de registro de Windows (SnapCart) bajo HKLM o HKCU, dependiendo de los privilegios disponibles.

Los investigadores señalan que la arquitectura del malware y las técnicas de evasión “indican un profundo conocimiento de los trucos de antianálisis y los internos de Windows”, lo que coincide con su atribución a un grupo de amenazas experimentado y con abundantes recursos.

Al analizar los ataques, ESET encontró al menos 18 direcciones de comando y control (C2) que se comunicaban con el malware directamente a través del puerto 443 u 8080, o mediante proxies HTTP y SOCKS5.

La telemetría de ESET indica que, desde mediados de 2025, el enfoque de FamousSparrow ha sido principalmente objetivos en la región de América Latina.

El informe de la compañía incluye un análisis técnico de la puerta trasera SparroWocky y comparte una lista de indicadores de compromiso (IoCs) asociados con esta actividad.

Fuente:
BleepingComputer

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.