безпеки
Стережися СпарроВокі, сину! Двері, які кусаються…
За словами дослідників, китайська група Salt Typhoon розробила новий бекдор і розмістила його в мережах, що належать впливовим організаціям у кількох країнах Центральної та Південної Америки, починаючи принаймні з серпня 2025 року.
Місяць тому шпигунська група, яку підтримує Китай, перемістила свою увагу на Латинську Америку, і з середини 2025 до 2026 року переважна більшість — 90 відсотків — цілей урагану Солт були розташовані в цьому регіоні, повідомляє ESET, яка відстежує групу як FamousSparrow, у звіті в четвер.
Salt Typhoon — це група кібершпигунів, яка зламувала телекомунікації та державні установи, отримуючи прихований і довгостроковий доступ до організацій-жертв до 2019 року. Але цих хакерів не було виявлено до кінця 2023 року.
У серпні 2025 року шукачі зловмисного програмного забезпечення ESET знайшли бекдор нової групи під назвою SparroWocky, яка була розгорнута проти урядових установ Аргентини, Еквадору, Гватемали, Гондурасу, Панами, Перу, Пуерто-Ріко та Венесуели. Дослідники зловмисного програмного забезпечення Александр Коте Сір і Ромен Дюмон заявили, що хоча націлювання на об’єкти в цих країнах є «рідкісним явищем серед груп APT, пов’язаних із Китаєм», ESET вважає, що фокус, ймовірно, відображає реакцію Китаю на нещодавні ініціативи президента США Дональда Трампа в регіоні.
«Другий термін правління Дональда Трампа призвів до агресивного підтвердження інтересів США в Латинській Америці, загрожуючи різним довгостроковим інвестиціям, які Китай зробив на континенті за останнє десятиліття в таких секторах, як енергетика, гірничодобувна промисловість і телекомунікації», — написали вони. «Ми підозрюємо, що діяльність FamousSparrow допоможе Китаю краще контролювати та передбачати реакцію місцевих органів влади на поточний тиск США».
SparroWocky — це модульний бекдор C++, який з’явився незабаром після того, як пекінські шпигуни почали зосереджуватися на Латинській Америці. Новий бекдор поєднує інструменти з відкритим кодом і використовує методи, призначені для обходу антивірусного та іншого програмного забезпечення безпеки.
Назва походить від вірша Льюїса Керролла The Jabberwocky — дослідники знайшли перший рядок у кількох зібраних зразках. («Двоє блискучих, і товесів шустрих/Ди крутилися та крутилися у вабі:/Всі міми були борогови,/А мами щури зіткнулися.)
ESET базувала свій аналіз на зразку зловмисного програмного забезпечення, опублікованому 17 листопада, і заявила, що включає такі проекти з відкритим кодом:
-
Mbed TLS, бібліотека C, яка використовується для встановлення захищеного каналу зв’язку з сервером керування (C2).
-
MinHook, бібліотека підключення Windows API, яка приховує початкову адресу новостворених потоків від продуктів безпеки.
-
COFF Loader (або подібний проект), щоб увімкнути динамічне завантаження та виконання плагінів у пам’яті у формі об’єктів COFF.
Крім того, бекдор включає варіант техніки SilentMoonwalk для підробки стеків викликів, що походять від процедур MinHook, таким чином уникаючи сторонніх очей інструментів моніторингу, а також спеціальний алгоритм хешування API для динамічного вирішення функцій Windows API.
Бекдор-група розгортається своїм звичайним способом: схема завантажувача тризубця, що складається з законного виконуваного файлу, шкідливої DLL і файлу, що містить зашифроване програмне забезпечення. Завантажувач знаходиться в шкідливій DLL і виконується за допомогою стороннього завантаження DLL.
Після встановлення зв’язку з сервером C2 бекдор починає приймати команди, які обробляються спеціальним класом під назвою WinHandler (похідним від спеціального класу ServerHandler) відповідно до інформації про тип завдання у шкідливій програмі.
Близько 30 команд включають збір деталей системи та надсилання їх до C2, запуск та/або завершення нового сеансу та видалення збереження, викрадення та видалення файлів, періодичне створення скріншотів, збір ідентифікаторів сеансів та імен користувачів віддалених сеансів, перелічених у системі через WTSenumerateSessionsW та spawrowW у новому Sparrowky.
Він використовує шифрування TLS для зв’язку зі своїми серверами C2, підключаючись безпосередньо до їхніх IP-адрес, як правило, через порт 443, хоча ESET також спостерігала зловмисне програмне забезпечення, яке в деяких випадках використовувало порт 8080.
Дослідники зловмисного програмного забезпечення також опублікували повний список індикаторів компрометації та зразків у репозиторії GitHub ESET, тож прочитайте їх також. ®