FamousSparrow Grubu, SparroWocky Zararlısını Latin Amerika Hükümetlerine Karşı Kullanıyor
FamousSparrow grubu, Latin Amerika'daki hükümetlere yönelik siber saldırılarda SparroWocky zararlısını kullanıyor. Bu yeni arka kapı, önceki SparrowDoor'u geride bıraktı.

Görsel kaynağı: bleepstatic.com
Çin ile bağlantılı FamousSparrow siber casusluk grubu, Latin Amerika'daki hükümet kuruluşlarına yönelik saldırılarda yeni bir arka kapı olan SparroWocky'i kullanıyor.
Saldırılar, yaklaşık bir yıldır devam ediyor ve bu süreçte SparroWocky, daha önce kullanılan SparrowDoor isimli özel arka kapının yerini aldı. ESET araştırmacıları, SparroWocky'in Arjantin, Ekvador, Guatemala, Honduras, Panama, Peru, Porto Riko ve Venezuela'daki kuruluşlara yönelik saldırılarda tespit edildiğini bildirdi.
Bu casusluk faaliyetlerinin ardında, Latin Amerika hükümetlerinin ABD'nin Çin ekonomik çıkarlarına yönelik artan baskısına verdikleri yanıtlar hakkında istihbarat toplama amacı olduğu düşünülüyor.
ESET'in analizine göre, SparroWocky, açık kaynak projelerinden alınan kodlarla birlikte, tam kapsamlı bir C++ arka kapısı olarak tasarlanmış. Zararlı yazılım, bellek içindeki düşük seviyeli yapıları manipüle ederek ve çalışma zamanında kodu yamanarak analizden kaçınma mekanizmaları içeriyor.
SparroWocky'nin yetenekleri arasında, DLL yan yükleme yoluyla dağıtım, RC4 ile şifrelenmiş yükün bir .dat dosyasında saklanması ve doğrudan bellek üzerinde haritalanması yer alıyor. ESET, zararlının, tehdit kökenini sahte gösterme, dinamik API çözümleme ve kötü niyetli bellek içi kodları meşru Windows bileşenleri gibi gizleme gibi çeşitli kaçınma mekanizmaları sunduğunu belirtiyor.
Ayrıca, SparroWocky, Windows hizmeti (ProcAuditManager) aracılığıyla ya da Windows kayıt defterine (SnapCart) bir anahtar ekleyerek kalıcılık sağlıyor. Araştırmacılar, zararlının mimarisi ve kaçınma tekniklerinin, iyi kaynaklara sahip ve deneyimli bir tehdit grubuna ait olduğunu gösterdiğini vurguladı.
ESET, saldırıları analiz ederken, zararlı yazılımla doğrudan iletişim kuran en az 18 komut ve kontrol (C2) adresi tespit etti. Bu adreslerin, port 443 veya 8080 üzerinden ya da HTTP ve SOCKS5 proxy'leri aracılığıyla çalıştığı bildirildi. 2025 ortalarından itibaren FamousSparrow'un odaklandığı hedeflerin çoğunluğunun Latin Amerika bölgesinde olduğu kaydedildi.
Şirketin raporu, SparroWocky arka kapısının teknik analizini içeriyor ve bu faaliyetle ilişkili uzlaşma göstergelerinin (IoCs) bir listesini paylaşıyor.
Yazar: TeknoFiber Editör Ekibi
Haber Merkezi
TeknoFiber editöryal ekibi; teknoloji, yapay zeka, siber güvenlik, mobil ve oyun dünyasındaki gelişmeleri güvenilir kaynaklardan takip edip Türkçe haberleştirir.
Tüm yazılarını gör










