Wire

Pas op voor de SparroWock: de backdoor die bijt en de commando’s die je vangen, zegt ESET Research

ESET
© ESET

Uit de constante monitoring van FamousSparrow door ESET Research bleek dat deze aan China gelinkte APT-groep een nieuwe backdoor, SparroWocky genaamd, heeft ontwikkeld en deze sinds augustus 2025 in diverse Latijns-Amerikaanse landen inzet. Wellicht als reactie op de toenemende interesse van de VS voor Latijns-Amerika, heeft FamousSparrow zijn aanvallen op overheidsinstanties in die regio opgevoerd. ESET Research gaf de backdoor de naam SparroWocky, omdat de initieel verzamelde samples de eerste lijnen bevatten van “Jabberwocky”, een gedicht van de Engelse auteur, dichter en wiskundige Lewis Carroll (Alice in Wonderland).

SparroWocky is een modulaire C++-backdoor. De architectuur en de gebruikte technieken wijzen op een grondige kennis van anti-analysetechnieken en de interne werking van Windows. Na de overstap naar SparroWocky ging FamousSparrow code van open-sourceprojecten rechtstreeks in zijn malware verwerken. “Hoewel de werking van SparroWocky geavanceerd is, is deze gelukkig veel minder raadselachtig dan het gedicht van Lzwis Caroll; dankzij een grondige analyse kon een gedetailleerd verslag van de backdoor opgemaakt worden,” zegt ESET-onderzoeker Alexandre Côté Cyr. Hij ontdekte dit tijdens zijn werk over de aan China gelinkte groep.

Deze cyberspionagetrend tegen prominente doelwitten in Latijns-Amerika begon in juli 2025 en zette zich voort met de meer recente introductie van SparroWocky. Sterker nog: van midden 2025 tot in 2026 bevond 90% van de doelwitten van de groep – zoals geregistreerd in de telemetrie van ESET – zich in deze regio. “We zagen dat de nieuwe backdoor werd ingezet tegen overheidsinstanties in Argentinië, Ecuador, Guatemala, Honduras, Panama, Peru, Puerto Rico en Venezuela. Dit is een zeldzaam verschijnsel bij de aan China gelinkte APT-groepen die ESET volgt; deze zijn doorgaans over diverse regio’s verspreid en opereren over een langere periode,” vervolgt Côté Cyr.

ESET denkt dat deze onverdeelde aandacht niet toevallig is en waarschijnlijk de reactie van China weerspiegelt op diverse recente Amerikaanse initiatieven in de regio. De tweede ambtstermijn van Donald Trump heeft geleid tot een krachtige herbevestiging van de US-belangen in Latijns-Amerika, wat een bedreiging vormt voor diverse langetermijninvesteringen die China het afgelopen decennium op het continent deed in sectoren als energie, mijnbouw en telecommunicatie. De activiteiten van FamousSparrow zijn er wellicht om China te helpen de reacties van lokale overheden op de huidige Amerikaanse druk beter te volgen en te anticiperen. In bepaalde gevallen lijken sommige elementen deze hypothese duidelijk te bevestigen. Zo is een van de geviseerde Panamese entiteiten rechtstreeks betrokken bij het lopende handelsgeschil over twee grote havens in het kanaalgebied, die tot voor kort uitgebaat werden door een in China gevestigd bedrijf.

Kenmerken van SparroWocky zijn de mogelijkheid om bestanden te starten, als TCP-proxy te fungeren en opdrachten uit te voeren. De backdoor verzamelt ook informatie over de gecompromitteerde machine: computernaam, gebruikersnaam, domeinnaam, Windows-versie en IP-adressen van de netwerkinterfaces. SparroWocky exfiltreert ook bestanden en maakt periodiek schermafbeeldingen. De geëxfiltreerde informatie wordt versleuteld met RC4 en via het TLS-protocol verzonden. Afhankelijk van de configuratie kan SparroWocky persistentie bewerkstelligen door een specifieke service aan te maken of een vermelding toe te voegen aan een ‘Run’-sleutel in het register.

De malware gebruikt diverse technieken om de analyse ervan te bemoeilijken en aanwezige beveiligingssoftware te omzeilen. De backdoor manipuleert structuren op laag niveau in het geheugen en past code tijdens de runtime aan om detectie te voorkomen. FamousSparrow zet open-source aanvalstools in voor zijn kwaadaardige doeleinden. Vroeger werden deze tools vooral naast de backdoor van de groep gebruikt; met SparroWocky ziet ESET dat de groep over de ontwikkelcapaciteiten beschikt om open-sourcecode rechtstreeks in zijn eigen, op maat gemaakte backdoor te integreren. SparroWocky kan ‘Beacon Object Files’ laden en uitvoeren; dit is een uitvoerbaar bestand dat door veel tools voor red-teaming en penetratietesten wordt ondersteund.

FamousSparrow is een aan China gelinkte groep voor cyberspionage die zeker al sinds 2019 actief is. ESET Research documenteerde de groep voor het eerst in een blog in september 2021, toen deze de ProxyLogon-kwetsbaarheid misbruikte. De groep stond aanvankelijk bekend om aanvallen op hotels wereldwijd, maar had ook overheden, internationale organisaties, handelsorganisaties, ingenieursbureaus en advocatenkantoren als doelwit.

ESET schrijft de recente campagne en de SparroWocky-backdoor met grote zekerheid toe aan FamousSparrow, daar SparroWocky bij enkele van de eerste aanvallen met deze backdoor werd ingezet via SparrowDoor, een backdoor die enkel door FamousSparrow gebruikt wordt. Het slachtofferprofiel komt overeen met eerdere doelwitten van FamousSparrow. ESET zag ook pogingen om SparroWocky in te zetten bij tal van organisaties die eerder al met SparrowDoor aangevallen waren. FamousSparrow is de enige bekende gebruiker van de SparrowDoor-backdoor.

Meer details en technische analyse van SparroWocky, vindt u in de blog “Beware the SparroWock: The backdoor that bites, the commands that catch” op www.WeLiveSecurity.com raadplegen. Volg ook ESET Research op Twitter (today known as X), Bluesky, en Mastodon voor het laatste nieuws.


Dit artikel is geschreven door een van onze partners en valt buiten de verantwoordelijkheid van de redactie.

Google Voeg TechPulse.be toe als favoriete bron op Google!

Gerelateerde artikelen

Waarom supply chainsoftware alleen werkt met betrouwbare procesdata

Maakt een betere planning voor multiplayer-sessies het spelen met vrienden makkelijker?

‘Safe word’: wat is het en waarom is het nuttig? Uitleg van ESET

Waar moet je op letten bij het kopen van een iPhone hoesje

Ondernemen makkelijker maken: deze keuzes leveren tijd en geld op

eSIM voor Turkije? Waarom je die vóór vertrek moet installeren

ESET

ESET ultrasnelle en uiterst nauwkeurige dreigingsscanner nu beschikbaar op AWS Marketplace

ESET

Quishing, een alternatief voor traditionele phishing – ESET legt uit hoe bedrijven hiermee kunnen omgaan

Volg ons

Google Voeg TechPulse.be toe als favoriete bron op Google!
Haal een HomeWizard in huis en krijg een gratis Energy Display én €50 shoptegoed

Haal een HomeWizard in huis en krijg een gratis Energy Display én €50 shoptegoed

Bespaar nu

Business

Peaky haalt €1,1 miljoen op om van het financieel plan de ruggengraat van elk bedrijf te maken

Mollie GoCardless

Mollie rondt overname GoCardless af en zet volgende stap in zijn groeiambities