ESET segnala il backdoor SparroWocky negli attacchi di FamousSparrow

ESET segnala il backdoor SparroWocky negli attacchi di FamousSparrow

ESET afferma che FamousSparrow ha sostituito il suo impianto SparrowDoor con un nuovo backdoor SparroWocky, colpendo obiettivi governativi in America Latina da agosto 2025.

I ricercatori di sicurezza di ESET hanno documentato un backdoor SparroWocky mai segnalato prima in attacchi contro obiettivi in diversi paesi dell'America Latina. Un backdoor è un software malevolo che consente a un intruso di controllare da remoto un computer infetto cercando di rimanere nascosto al proprietario e agli strumenti di sicurezza. Il rapporto tecnico, condiviso con The Hacker News prima della pubblicazione da parte dei ricercatori ESET Alexandre Côté Cyr e Romain Dumont, afferma che il malware è in uso contro obiettivi nella regione almeno da agosto 2025.

ESET descrive SparroWocky come un backdoor modulare scritto in C++, il che significa che è assemblato da parti separate che i suoi operatori possono aggiungere, rimuovere o sostituire, ed è codificato in uno dei linguaggi più utilizzati per il software Windows. I ricercatori hanno affermato che l'architettura del malware, e le tecniche scelte dai suoi autori, indicano una solida conoscenza dei trucchi anti-analisi, i metodi che il malware usa per evitare di essere individuato e studiato, e degli interni di Windows, il funzionamento interno del sistema operativo che gira sulla maggior parte dei desktop e server aziendali.

Lo strumento è attribuito a un threat actor, il termine di settore per una persona o un gruppo che esegue attacchi informatici, che ESET chiama FamousSparrow. Il rapporto descrive il gruppo come sponsorizzato dallo stato e allineato con la Cina, e valuta che sia attivo almeno dal 2019. ESET afferma che il gruppo condivide un certo livello di sovrapposizione con altri due cluster di attività monitorati, Earth Estries e Salt Typhoon. SparroWocky ha ora sostituito SparrowDoor come impianto principale del gruppo, il termine per la parte di un malware che rimane silenziosamente sulla macchina della vittima e attende ordini dai suoi operatori. Il nome insolito deriva dalle prime versioni del codice, che contenevano la prima strofa di Jabberwocky, una poesia nonsense dell'autore, poeta e matematico inglese Lewis Carroll, scritta intorno al 1855.

SparroWocky può eseguire un'ampia serie di attività una volta in esecuzione su una macchina. Può eseguire file arbitrari, ovvero qualsiasi programma i suoi operatori scelgano di inviare, agire come proxy TCP (un relay che consente al traffico di passare attraverso la macchina infetta, ad esempio per raggiungere altri sistemi nella stessa rete), ed eseguire comandi digitati dall'operatore. Può raccogliere informazioni generali sul computer compromesso e gli indirizzi IP delle sue interfacce di rete, gli indirizzi numerici che lo identificano su una rete. Può anche esfiltrare file, il che significa copiarli nei sistemi degli attaccanti, acquisire screenshot a intervalli regolari, eseguire operazioni sui file come spostare o eliminare dati, e infine cancellarsi dall'host, un passo che rende l'intrusione più difficile da investigare in seguito.

Una delle scoperte più notevoli riguarda come il gruppo costruisce i suoi strumenti. SparroWocky si basa su diversi progetti pubblici e open source, che sono pezzi di software il cui codice è pubblicato perché chiunque possa riutilizzarlo. Usa Mbed TLS, una libreria per connessioni cifrate, per stabilire un canale TLS sicuro con il suo server di comando e controllo all'indirizzo 216.238.110[.]120. Un server di comando e controllo è il sistema remoto che una macchina infetta contatta per ricevere istruzioni, e TLS è la stessa tecnologia di crittografia che protegge la normale navigazione web, usata qui per far sembrare il traffico malevolo insignificante. Il malware usa anche MinHook per nascondere l'indirizzo di partenza dei thread appena creati (un thread è una piccola unità di lavoro all'interno di un programma) ai prodotti di sicurezza, e un COFF Loader per caricare ed eseguire plugin aggiuntivi in memoria come oggetti COFF, un formato Windows per codice compilato, così i componenti possono essere scambiati senza scrivere file su disco. Usa una variante di una tecnica chiamata SilentMoonwalk, o StackMoonwalk, per falsificare gli stack di chiamate, la catena di chiamate di funzione che un programma lascia dietro di sé, provenienti dalle routine di MinHook.

"FamousSparrow usa ancora strumenti offensivi open source per i propri fini malevoli", ha affermato ESET nel rapporto. "In precedenza, questi strumenti erano usati principalmente fianco a fianco con il backdoor del gruppo. Con SparroWocky, possiamo osservare che ha anche le capacità di sviluppo per integrare direttamente il codice open source nel proprio backdoor personalizzato."

Anche se la famiglia di malware è cambiata, ESET afferma che le tecniche di fondo sono rimaste le stesse. Come con SparrowDoor, SparroWocky viene attivato attraverso una catena di DLL sideloading. Una DLL è un file di codice già pronto che un programma Windows carica quando ha bisogno di funzioni extra, e il sideloading significa indurre un programma attendibile a caricare una DLL malevola collocata accanto ad esso. In questa catena, un eseguibile legittimo viene usato per avviare una DLL loader, che poi decifra e avvia il payload principale, così il vero codice malevolo non risiede mai su un disco in una forma ovviamente leggibile. ESET afferma che il vettore di accesso iniziale, il modo in cui gli attaccanti sono entrati per la prima volta in queste reti, è sconosciuto.

FamousSparrow sembra aver affinato la sua attenzione su obiettivi di alto profilo in America Latina da luglio 2025. Secondo ESET, il nuovo backdoor è stato distribuito contro entità governative in Argentina, Ecuador, Guatemala, Honduras, Panama, Perù, Porto Rico e Venezuela, e il 90 per cento degli obiettivi del gruppo registrati nella telemetria dell'azienda, i dati che raccoglie dai sistemi che eseguono i suoi prodotti, era situato in quella regione. L'azienda di cybersecurity slovacca ha affermato che non è chiaro se l'apparente attenzione del gruppo per l'America Latina rifletta un mandato geografico formale, o se sia temporanea e guidata dalle attuali circostanze geopolitiche.

Per i proprietari di siti web, i team IT e le aziende al di fuori della regione, la rilevanza immediata è la tecnica piuttosto che l'elenco degli obiettivi. Il DLL sideloading abusa di software di cui gli utenti si fidano già, quindi può superare gli strumenti che cercano solo download ovviamente malevoli, e il rapporto non nomina alcuna vulnerabilità software specifica che le organizzazioni possano semplicemente correggere, perché il percorso di accesso iniziale è ancora non confermato. Questo rende l'igiene di base la risposta pratica: mantenere sistemi e applicazioni aggiornati, limitare ciò che i dipendenti possono scaricare ed eseguire, e mantenere il software di sicurezza aggiornato e monitorato. Le organizzazioni che desiderano aiuto per rafforzare la propria infrastruttura possono guardare a ciò che AEU-I descrive come IT, infrastruttura e consulenza security-first, con i dettagli pubblicati sulla sua pagina di servizio.

Come Proteggerti

  1. Installa gli aggiornamenti per il tuo computer, telefono e i programmi che usi non appena vengono offerti, perché gli attaccanti contano su software obsoleto.
  2. Non aprire allegati email inaspettati o cliccare link in messaggi a sorpresa, anche da persone che conosci, e scarica software solo dal sito web ufficiale del produttore.
  3. Attiva la protezione già integrata nel tuo computer, come Microsoft Defender su Windows, e lascia che si aggiorni da sola così i file malevoli noti vengono bloccati.
  4. Chiedi a chi si occupa dei computer di lavoro di limitare quali programmi possono essere eseguiti, così un file inaspettato non può avviarsi da solo.
  5. Mantieni un backup dei file importanti su un'unità separata o in cloud storage non permanentemente connesso al tuo computer, così puoi ripristinare i dati se qualcosa va storto.

I Termini Spiegati

  • backdoor Software che consente a un attaccante di controllare un computer da remoto rimanendo nascosto al proprietario.
  • threat actor Una persona o un gruppo che esegue attacchi informatici.
  • DLL sideloading Un trucco in cui si induce un programma Windows attendibile a caricare un file di codice malevolo collocato accanto ad esso.
  • command-and-control server Il computer remoto che le macchine infette contattano per ricevere ordini e inviare dati rubati.
  • TLS Una forma di crittografia ampiamente usata che cifra il traffico tra due computer così che altri non possano leggerlo.
  • TCP proxy Un relay in esecuzione all'interno di un computer infetto che consente al traffico di un attaccante di passare attraverso di esso.
  • exfiltrate Copiare dati fuori dal computer di una vittima verso i sistemi dell'attaccante.

Servizi AEU correlati