SparroWocky back door
Az ESET Research egy új, SparroWocky back doort azonosított a kínai kötődésű FamousSparrow kiberkémkedő csoportnál. A kártevőt legalább 2025 augusztusa óta használják, és gyorsan felváltotta a csoport korábbi SparrowDoor eszközét. 2025 közepe óta az ESET által látott célpontok mintegy 90%-a Latin-Amerikában volt, kormányzati szervezeteket támadtak többek között Argentínában, Ecuadorban, Panamában, Peruban és Venezuelában.
A SparroWocky egy moduláris C++ backdoor, amely parancsokat és fájlokat futtathat, adatokat szivárogtathat ki, képernyőképeket készíthet és TCP-proxyként is működhet. DLL side-loadinggal indul, a fő payloadot pedig közvetlenül a memóriába tölti. Különösen fejlett elrejtési módszereket alkalmaz, manipulálja a Windows memóriastruktúráit, hamisítja a hívási vermet, és képes Beacon Object File-ok (BOF) memóriából történő futtatására, így meglévő red-team modulokat is felhasználhat.
A kártevő szolgáltatással vagy Registry Run kulccsal biztosít perzisztenciát, az ellopott adatokat pedig RC4-gyel titkosítva, TLS-en keresztül továbbítja. Az ESET szerint a FamousSparrow legalább 2019 óta aktív, a mostani kampány főként hosszú távú kormányzati hírszerzésre utal. A Latin-Amerikára helyezett hangsúly geopolitikai motivációjára vonatkozó értékelés az ESET elemzői következtetése, nem bizonyított megrendelői utasítás.