ESET raporton një backdoor të ri SparroWocky në sulmet e FamousSparrow

ESET raporton një backdoor të ri SparroWocky në sulmet e FamousSparrow

ESET thotë se FamousSparrow zëvendësoi implantin e vet SparrowDoor me një backdoor të ri SparroWocky, duke goditur objektiva të qeverisë në Amerikën Latine që nga gushti 2025.

Studiuesit e sigurisë në ESET kanë dokumentuar një backdoor të ri SparroWocky, të paraportuar më parë, në sulmet kundër objektivave në disa vende të Amerikës Latine. Një backdoor është program i dëmshëm që i jep një sulmuesi kontroll të largët mbi një kompjuter të infektuar, ndërsa përpiqet të mbetet i fshehur nga pronari i tij dhe nga mjetet e sigurisë. Raporti teknik, i ndarë me The Hacker News përpara publikimit nga studiuesit e ESET, Alexandre Côté Cyr dhe Romain Dumont, thotë se programi i dëmshëm është përdorur kundër objektivave në rajon që të paktën nga gushti 2025.

ESET e përshkruan SparroWocky si një backdoor modular të shkruar në C++, që do të thotë se është i montuar nga pjesë të veçanta që operatorët e tij mund t'i shtojnë, heqin ose zëvendësojnë, dhe është koduar në një nga gjuhët më të përdorura për softuerin e Windows. Studiuesit thanë se arkitektura e programit të dëmshëm dhe teknikat e zgjedhura nga autorët e tij tregojnë njohuri të forta për truket kundër-analizës, metodat që përdor programi i dëmshëm për të shmangur zbulimin dhe studimin, si dhe për brendësinë e Windows, funksionimin e brendshëm të sistemit operativ që drejton shumicën e desktopëve dhe serverëve të biznesit.

Mjeti i atribuohet një aktori kërcënimi, termi i industrisë për një person ose grup që kryen sulme kibernetike, të cilin ESET e quan FamousSparrow. Raporti e përshkruan grupin si të sponsorizuar nga shteti dhe të lidhur me Kinën, dhe vlerëson se ai ka qenë aktiv që të paktën nga viti 2019. ESET thotë se grupi ndan një nivel të caktuar mbivendosjeje me dy grupe të tjera të gjurmuara aktiviteti, Earth Estries dhe Salt Typhoon. SparroWocky tani ka zëvendësuar SparrowDoor si implantin kryesor të grupit, termi për pjesën e një programi të dëmshëm që qëndron në heshtje në makinën e viktimës dhe pret urdhra nga operatorët e tij. Emri i pazakontë vjen nga versionet e hershme të kodit, të cilat përmbanin strofën e parë të Jabberwocky, një poemë absurde nga autori, poeti dhe matematikani anglez Lewis Carroll, shkruar rreth vitit 1855.

SparroWocky mund të kryejë një sërë detyrash të gjera pasi të funksionojë në një makinë. Ai mund të ekzekutojë skedarë arbitrarë, që do të thotë çdo program që operatorët e tij zgjedhin të dërgojnë, të veprojë si një proxy TCP (një rele që lejon trafikun të kalojë përmes makinës së infektuar, për shembull për të arritur sisteme të tjera në të njëjtin rrjet), dhe të ekzekutojë komanda që operatori shkruan. Ai mund të mbledhë informacion të përgjithshëm për kompjuterin e kompromentuar dhe adresat IP të ndërfaqeve të tij të rrjetit, adresat numerike që e identifikojnë atë në një rrjet. Ai gjithashtu mund të nxjerrë skedarë, që do të thotë t'i kopjojë ata në sistemet e vetë sulmuesve, të marrë pamje ekrani në intervale të rregullta, të kryejë operacione skedarësh si lëvizja ose fshirja e të dhënave, dhe në fund të fshijë veten nga hosti, një hap që e bën ndërhyrjen më të vështirë për t'u hetuar më pas.

Një nga gjetjet më të shquara ka të bëjë me mënyrën se si grupi ndërton mjetet e tij. SparroWocky mbështetet në disa projekte publike me burim të hapur, të cilat janë pjesë softueri, kodi i të cilave publikohet që kushdo ta ripërdorë. Ai përdor Mbed TLS, një bibliotekë për lidhje të kriptuara, për të vendosur një kanal të sigurt TLS me serverin e tij të komandës dhe kontrollit në 216.238.110[.]120. Një server komande dhe kontrolli është sistemi i largët që një makinë e infektuar kontakton për të marrë udhëzime, dhe TLS është e njëjta teknologji kriptimi që mbron shfletimin e zakonshëm në web, e përdorur këtu për ta bërë trafikun e dëmshëm të duket i zakonshëm. Programi i dëmshëm gjithashtu përdor MinHook për të fshehur adresën e nisjes së fijeve të reja të krijuara (një fije është një njësi e vogël pune brenda një programi) nga produktet e sigurisë, dhe një COFF Loader për të ngarkuar dhe ekzekutuar shtojca shtesë në memorie si objekte COFF, një format i Windows për kod të përpiluar, kështu që komponentët mund të ndërrohen pa shkruar skedarë në disk. Ai përdor një variant të një teknike të quajtur SilentMoonwalk, ose StackMoonwalk, për të falsifikuar pirgjet e thirrjeve, zinxhirin e thirrjeve të funksioneve që një program lë pas, me origjinë nga rutinat MinHook.

"FamousSparrow ende përdor mjete sulmuese me burim të hapur për qëllimet e veta të dëmshme," tha ESET në raport. "Më parë, këto mjete përdoreshin kryesisht paralelisht me backdoor-in e grupit. Me SparroWocky, mund të vëzhgojmë se ai gjithashtu ka aftësitë e zhvillimit për të integruar kod me burim të hapur drejtpërdrejt në backdoor-in e vet të personalizuar."

Edhe pse familja e programeve të dëmshme ka ndryshuar, ESET thotë se teknikat themelore kanë mbetur të njëjtat. Ashtu si me SparrowDoor, SparroWocky aktivizohet përmes një zinxhiri DLL sideloading. Një DLL është një skedar kodi të gatshëm që një program Windows ngarkon kur ka nevojë për funksione shtesë, dhe sideloading do të thotë të mashtrosh një program të besuar që të ngarkojë një DLL të dëmshme të vendosur pranë tij. Në këtë zinxhir, një ekzekutues legjitim përdoret për të nisur një DLL ngarkuesi, i cili më pas deshifron dhe nis ngarkesën kryesore, kështu që kodi i vërtetë i dëmshëm nuk qëndron kurrë në një disk në një formë të lexueshme qartë. ESET thotë se vektori i aksesit fillestar, mënyra se si sulmuesit hynë për herë të parë në këto rrjete, është i panjohur.

FamousSparrow duket se ka mprehur fokusin e tij në objektiva të profilit të lartë në Amerikën Latine nga korriku 2025. Sipas ESET, backdoor-i i ri u vendos kundër entiteteve qeveritare në Argjentinë, Ekuador, Guatemalë, Honduras, Panama, Peru, Porto Riko dhe Venezuelë, dhe 90 për qind e objektivave të grupit të regjistruara në telemetrinë e kompanisë, të dhënat që ajo mbledh nga sistemet që përdorin produktet e saj, ndodheshin në atë rajon. Kompania sllovake e sigurisë kibernetike tha se nuk është e qartë nëse fokusi i dukshëm i grupit në Amerikën Latine pasqyron një mandat formal gjeografik, apo nëse është i përkohshëm dhe i nxitur nga rrethanat aktuale gjeopolitike.

Për pronarët e faqeve të internetit, ekipet e IT-së dhe bizneset jashtë rajonit, rëndësia e menjëhershme është teknika dhe jo lista e objektivave. DLL sideloading abuzon me softuer që përdoruesit tashmë i besojnë, kështu që mund të kalojë përtej mjeteve që kërkojnë vetëm shkarkime qartësisht të dëmshme, dhe raporti nuk përmend asnjë dobësi specifike softueri që organizatat thjesht mund të rregullojnë, sepse rruga e aksesit fillestar është ende e pakonfirmuar. Kjo e bën higjienën bazë përgjigjen praktike: mbajtja e sistemeve dhe aplikacioneve të përditësuara, kufizimi i asaj që punonjësve u lejohet të shkarkojnë dhe ekzekutojnë, dhe mbajtja e softuerit të sigurisë aktual dhe të monitoruar. Organizatat që duan ndihmë për të forcuar infrastrukturën e tyre mund të shohin atë që AEU-I e përshkruan si IT, infrastrukturë dhe konsulencë me sigurinë në radhë të parë, me detajet e publikuara në faqen e tij të shërbimeve.

Si të Mbroheni

  1. Instaloni përditësimet për kompjuterin, telefonin dhe programet që përdorni sapo ato ofrohen, sepse sulmuesit llogarisin në softuerin e vjetruar.
  2. Mos hapni bashkëngjitje të papritura emaili ose mos klikoni lidhje në mesazhe të papritura, edhe nga njerëz që njihni, dhe shkarkoni softuer vetëm nga faqja zyrtare e prodhuesit.
  3. Aktivizoni mbrojtjen e integruar tashmë në kompjuterin tuaj, si Microsoft Defender në Windows, dhe lëreni të përditësohet vetë, në mënyrë që skedarët e njohur të dëmshëm të bllokohen.
  4. Kërkoni nga kush kujdeset për kompjuterët e punës të kufizojë cilat programe lejohen të ekzekutohen, në mënyrë që një skedar i papritur të mos niset vetë.
  5. Mbani një kopje rezervë të skedarëve të rëndësishëm në një disk të veçantë ose në ruajtje në cloud që nuk është e lidhur përgjithmonë me kompjuterin tuaj, në mënyrë që të mund t'i rikuperoni të dhënat nëse diçka shkon keq.

Termat e Shpjeguar

  • backdoor Softuer që lejon një sulmues të kontrollojë një kompjuter në distancë duke mbetur i fshehur nga pronari i tij.
  • threat actor Një person ose grup që kryen sulme kibernetike.
  • DLL sideloading Një truk në të cilin një program i besuar i Windows detyrohet të ngarkojë një skedar kodi të dëmshëm të vendosur pranë tij.
  • command-and-control server Kompjuteri në distancë që makinat e infektuara kontaktojnë për të marrë urdhra dhe për të dërguar të dhëna të vjedhura.
  • TLS Një formë e përdorur gjerësisht e kriptimit që përzihet trafiku midis dy kompjuterëve në mënyrë që të tjerët të mos mund ta lexojnë.
  • TCP proxy Një rele që funksionon brenda një kompjuteri të infektuar dhe lejon që trafiku i një sulmuesi të kalojë përmes tij.
  • exfiltrate Të kopjosh të dhëna nga kompjuteri i viktimës në sistemet e vetë sulmuesit.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar