Киберпреступная группа FamousSparrow, имеющая связи с китайскими властями, внедрила новый вредоносный инструмент под названием SparroWocky в правительственные структуры восьми стран Латинской Америки, начиная с августа 2025 года. Вредонос нацелен на важные государственные объекты, что может оказать значительное влияние на безопасность региона.
Контекст киберугрозы
Группа FamousSparrow активна как минимум с 2019 года.По данным ESET, она ранее использовала назадочерпывающее ПО SparrowDoor, однако теперь переключилась на новую платформу, SparroWocky, которая представляет собой модульный backdoor на C++. Это свидетельствует о высоком уровне навыков разработчиков, использующих сложные методы уклонения от анализа и возможности манипуляции системами Windows.
Технические детали SparroWocky
SparroWocky может выполнять произвольные команды, действовать как TCP-прокси и собирать информацию о скомпрометированной машине, включая IP-адреса. Вредонос также осуществляет эксфильтрацию файлов и может периодически делать скриншоты. Для связи с командным сервером используется публичный проект Mbed TLS, что делает коммуникацию более защищенной.
По оценкам исследователей, 90% целей этой группы находятся именно в Латинской Америке — среди них правительства Аргентины, Эквадора, Гватемалы, Гондураса, Панамы, Перу, Пуэрто-Рико и Венесуэлы. Это указывает на стратегическую направленность группировки на высокопрофильные объекты в регионе.
Значение для безопасности
Для организаций в Латинской Америке это означает необходимость пересмотра и укрепления мер кибербезопасности. Атаки на правительственные структуры могут привести к утечке важных данных и подрыву национальной безопасности. Рекомендуется повышенное внимание к мониторингу сетевой активности и применение современных средств защиты.
Дальнейшие действия FamousSparrow, включая возможность расширения зоны атак, будут оставаться в центре внимания кибербезопасности на континенте. Теперь необходимо не только реагировать на инциденты, но и предвидеть потенциальные угрозы.