Chinese hackers vallen Latijns-Amerikaanse overheden aan met nieuwe SparroWocky-backdoor

Onderzoekers van ESET ontdekten dat de Chinese spionagegroep FamousSparrow acht Latijns-Amerikaanse overheden infiltreerde met de backdoor SparroWocky.

De Chinese spionagegroep FamousSparrow heeft het afgelopen jaar overheidsinstanties in acht Latijns-Amerikaanse landen aangevallen met een nieuwe backdoor genaamd SparroWocky. Dat meldt onderzoeksbureau ESET, dat de campagne in kaart bracht en minstens achttien command-and-control-adressen wist te identificeren.

Doelwitten waren overheidsorganisaties in Argentinië, Ecuador, Guatemala, Honduras, Panama, Peru, Puerto Rico en Venezuela. Volgens ESET wilde de groep inzicht krijgen in hoe deze regeringen reageren op Amerikaanse druk rond Chinese economische belangen in de regio. Sinds medio 2025 ligt de focus van FamousSparrow vrijwel volledig op Latijns-Amerika.

SparroWocky belandt op systemen via DLL side-loading. Een loader ontsleutelt daarbij een met RC4 versleutelde payload uit een .dat-bestand en laadt die rechtstreeks in het geheugen, zonder dat er iets op schijf achterblijft. Dat maakt detectie door beveiligingssoftware lastiger.

De backdoor is geschreven in C++ en zit vol functies. Zo kan de malware:

  • commando’s en losse programma’s uitvoeren
  • Beacon Object Files rechtstreeks in het geheugen laden en draaien
  • systeem-, netwerk-, gebruikers- en domeininformatie verzamelen
  • bestanden beheren en elke 500 milliseconden schermafbeeldingen maken
  • verkeer via een proxy routeren en zichzelf weer verwijderen

Voor het verbergen van kwaadaardige threads gebruikt de malware de MinHook-bibliotheek, met de legitiem ogende Windows-functie AnimateWindow als startpunt. Dat soort trucs maakt gedragsdetectie een stuk moeilijker.

FamousSparrow is een sinds 2021 bekende groep die eerder al hotels en overheidsinstanties wereldwijd wist te infiltreren. Deze uitbreiding naar Latijns-Amerika past in een breder patroon van Chinese inlichtingenoperaties die inspelen op regionale geopolitieke spanningen. Voor Nederlandse organisaties met vestigingen of partners in de regio blijft het advies simpel: houd DLL-laadgedrag in de gaten, beperk uitgaand verkeer naar onbekende adressen en zorg dat eindpuntbeveiliging up-to-date is, want deze aanvalsgroep werkt gestaag door aan nieuwe varianten.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.