Кибершпионская группировка FamousSparrow перешла на новый инструмент. Бэкдор SparroWocky снимает экран жертвы, присваивает файлы и запускает исполняемый код прямо в памяти Windows, скрываясь от средств защиты.
Специалисты ESET выявили SparroWocky в атаках с августа 2025 года. Он вытеснил SparrowDoor, который группировка использовала годами. С середины 2025 по 2026 год около 90% зафиксированных целей находились в Латинской Америке: государственные учреждения в Аргентине, Эквадоре, Гватемале, Гондурасе, Панаме, Перу, Пуэрто-Рико и Венесуэле. В последнее время FamousSparrow также нацелилась на организации в Азии и Европе.
Для первого входа злоумышленники взломали открытые серверы Microsoft Exchange. SparroWocky доставляется цепочкой: легитимная программа, вредоносная DLL и зашифрованный пакет с полезной нагрузкой. Запуск использует DLL side-loading — обычное приложение сразу подтягивает подставленную библиотеку.
После расшифровки основной модуль не сохраняется на диск, а загружается в оперативную память. Разработчики удалили из заголовка сигнатуры MZ и PE, затрудняя поиск вредоноса средствами, которые сканируют память по известным шаблонам. Это напоминает бесфайловые атаки, где вся логика работает без файла на диске.
SparroWocky команды: просмотр дисков и папок, копирование, перемещение, удаление и загрузка файлов, выполнение команд через cmd.exe, запуск произвольных PE-файлов в памяти, преобразование компьютера в TCP-прокси. Бэкдор также загружает Beacon Object Files — модули, применяемые Cobalt Strike и инструментами для проверки защиты.
Отдельный режим отслеживает экран. SparroWocky отправляет полный JPG-снимок, затем каждые 500 миллисекунд проверяет его заново. Вместо нового скриншота передаёт только изменённые блоки пикселей. Это снижает объём трафика при постоянном наблюдении.
Скрытность реализована тщательно. SparroWocky подделывает стек вызовов, скрывает реальные адреса запуска потоков, изменяет внутренние структуры Windows так, чтобы загруженный код выглядел естественно для средств мониторинга. Бэкдор закрепляется через сервис Windows или ключ Run в реестре, работает через HTTP и SOCKS5-прокси, полностью удаляет собственные файлы и механизм автозапуска при необходимости.
Связь с командными серверами идёт через TLS, данные внутри канала дополнительно шифруются RC4. ESET опубликовала хеши компонентов и адреса управляющей инфраструктуры. Связь FamousSparrow с кампанией определена с высокой уверенностью, но группировка отслеживается отдельно от Salt Typhoon из-за недостатка технических совпадений для прямого отождествления.
Несколько недель назад новые инструменты FamousSparrow уже показали скорость обновления арсенала. В первой половине 2026 года операторы одновременно применяли SquawkDoor и переработанный SparrowDoor, оба получили функции удалённого управления, сбора данных и скрытой работы.
Такую же настойчивость FamousSparrow проявила против нефтегазовой компании в Азербайджане. Злоумышленники возвращались туда несколько раз через уязвимый Microsoft Exchange. Пока точка входа оставалась открытой, меняли инструменты и заново разворачивали вредоносные компоненты.
Латинская Америка уже была объектом операций, связанных с FamousSparrow. Весной группа UAT-9244 атаковала телекоммуникационные компании региона тремя новыми инструментами, включая бэкдор TernDoor, который также запускал полезную нагрузку непосредственно в памяти компьютера.
