Nhóm FamousSparrow liên kết với Trung Quốc triển khai Backdoor SparroWocky khắp Mỹ Latinh

Nhóm tấn công đe dọa được nhà nước bảo trợ liên kết với Trung Quốc, được biết đến với tên gọi FamousSparrow, đã bị phát hiện đang triển khai một Backdoor chưa từng được báo cáo trước đây mang tên SparroWocky trong các cuộc tấn công nhắm vào nhiều quốc gia ở Mỹ Latinh kể từ ít nhất là tháng 8 năm 2025. "SparroWocky là một Backdoor C++ có tính mô-đun," các nhà nghiên cứu bảo mật của ESET cho biết.
Nhóm tin tặc liên kết với Trung Quốc

Nhóm tấn công đe dọa được nhà nước bảo trợ liên kết với Trung Quốc, được biết đến với tên gọi FamousSparrow, đã bị phát hiện đang triển khai một Backdoor chưa từng được báo cáo trước đây mang tên SparroWocky trong các cuộc tấn công nhắm vào nhiều quốc gia ở Mỹ Latinh kể từ ít nhất là tháng 8 năm 2025.

"SparroWocky là một Backdoor C++ có tính mô-đun," các nhà nghiên cứu bảo mật của ESET là Alexandre Côté Cyr và Romain Dumont cho biết trong một báo cáo kỹ thuật được chia sẻ với The Hacker News. "Kiến trúc và các kỹ thuật được các tác giả sử dụng cho thấy kiến thức sâu rộng về các thủ thuật chống phân tích (anti-analysis tricks) và kiến trúc nội bộ Windows (Windows internals)."

SparroWocky được đặt tên như vậy vì các phiên bản đầu tiên của mã độc này được tìm thấy có chứa khổ thơ đầu tiên của bài thơ Jabberwocky, một bài thơ vô nghĩa nổi tiếng được viết bởi tác giả, nhà thơ và nhà toán học người Anh Lewis Carroll vào khoảng năm 1855.

Những phát hiện mới nhất từ ESET chỉ ra rằng nhóm gián điệp mạng này — vốn có một số điểm tương đồng với các nhóm Earth Estries và Salt Typhoon — đã thay thế SparrowDoor bằng SparroWocky làm mã độc cấy ghép chính (primary implant). Nhóm tấn công này được đánh giá là đã hoạt động từ ít nhất năm 2019.

Khả năng và Kỹ thuật của SparroWocky

SparroWocky sở hữu khả năng thực thi các tệp tùy ý, đóng vai trò như một TCP proxy và chạy các lệnh. Nó cũng có thể thu thập thông tin chung về máy bị xâm nhập và địa chỉ IP của các giao diện mạng, cũng như trích xuất dữ liệu tệp (exfiltrate files), chụp ảnh màn hình định kỳ, thực hiện các thao tác với tệp và tự xóa chính nó khỏi máy chủ.

Hơn nữa, nó sử dụng nhiều dự án công khai khác nhau cho mục đích liên lạc và lẩn tránh phòng thủ:

  • Mbed TLS: để thiết lập kênh liên lạc an toàn với máy chủ điều khiển (C2) ("216.238.110[.]120") qua TLS.
  • MinHook: để ẩn địa chỉ bắt đầu của các luồng (threads) mới được tạo khỏi các sản phẩm bảo mật.
  • COFF Loader: cho phép tải và thực thi động các plugin trong bộ nhớ dưới dạng các đối tượng COFF.
  • Một biến thể của SilentMoonwalk (hoặc StackMoonwalk): để giả mạo các ngăn xếp lệnh (call stacks) xuất phát từ các quy trình MinHook.
"FamousSparrow vẫn sử dụng các công cụ tấn công mã nguồn mở cho các mục đích độc hại của riêng mình," ESET cho biết. "Trước đây, các công cụ này chủ yếu được sử dụng song song với Backdoor của nhóm. Với SparroWocky, chúng ta có thể thấy rằng họ cũng có khả năng phát triển để tích hợp mã nguồn mở trực tiếp vào Backdoor tùy chỉnh của mình."

Phương thức Tấn công và Mục tiêu

Mặc dù chuyển sang một họ mã độc khác, các kỹ thuật cơ bản vẫn được giữ nguyên. Như đã quan sát trong trường hợp của SparrowDoor, mã độc được kích hoạt thông qua một chuỗi DLL sideloading. Một tệp thực thi hợp lệ được sử dụng để khởi chạy một DLL loader, sau đó tệp này sẽ giải mã và chạy Payload chính. Vector xâm nhập ban đầu (initial access vector) được sử dụng trong các cuộc tấn công này hiện vẫn chưa được xác định.

Đáng chú ý, FamousSparrow dường như đang tập trung nhiều hơn vào việc nhắm mục tiêu vào các thực thể quan trọng trên khắp Mỹ Latinh bắt đầu từ tháng 7 năm 2025, với Backdoor mới được triển khai chống lại các cơ quan chính phủ ở Argentina, Ecuador, Guatemala, Honduras, Panama, Peru, Puerto Rico và Venezuela. ESET cho biết 90% mục tiêu của nhóm được ghi nhận trong dữ liệu đo lường từ xa (telemetry) của họ đều nằm trong khu vực này.

"Chưa rõ liệu sự tập trung rõ rệt của nhóm vào Mỹ Latinh có phản ánh một nhiệm vụ chính thức về mặt địa lý, hay sự tập trung này chỉ là tạm thời và bị chi phối bởi các hoàn cảnh địa chính trị hiện tại," công ty an ninh mạng của Slovakia cho biết.