FamousSparrow ينشر باباً خلفياً جديداً باسم SparroWocky في أمريكا اللاتينية

كشفت شركة ESET أن مجموعة التهديد الصينية FamousSparrow بدأت منذ أغسطس 2025 باستخدام باب خلفي جديد يدعى SparroWocky بدلاً من أداة SparrowDoor السابقة. البرمجية مكتوبة بلغة C++ وتتميز ببنية معيارية متقدمة، مع تقنيات إخفاء وتحايل على التحليل الأمني. من أبرز وظائفها:

  • تنفيذ ملفات وأوامر عشوائية.
  • العمل كوكيل TCP وإعادة توجيه الاتصالات.
  • جمع معلومات عن الجهاز والشبكة.
  • استخراج الملفات والتقاط صور شاشة دورية.
  • حذف نفسها من النظام لتفادي الاكتشاف.
أدوات مفتوحة المصدر مدمجة في الهجوم

اعتمدت المجموعة على دمج مشاريع عامة في بنيتها الخبيثة، منها:

  • Mbed TLS لإنشاء قناة اتصال مشفرة مع خادم التحكم.
  • MinHook لإخفاء عناوين الخيوط الجديدة عن برامج الحماية.
  • COFF Loader لتحميل مكونات إضافية في الذاكرة.
  • نسخة معدلة من SilentMoonwalk لتزييف مكدسات الاستدعاء.

هذا الدمج يعكس قدرة FamousSparrow على تطوير أدواتها الخاصة مع الاستفادة من مشاريع مفتوحة المصدر.

أسلوب التنفيذ وسلسلة التحميل

كما في حالة SparrowDoor، يعتمد SparroWocky على سلسلة DLL sideloading، حيث يتم تشغيل ملف تنفيذي شرعي لتحميل DLL خبيث يقوم بفك تشفير الحمولة الرئيسية وتشغيلها. طريقة الوصول الأولية إلى الأنظمة المستهدفة لا تزال غير معروفة.

التركيز الجغرافي للهجمات

منذ يوليو 2025، ركزت المجموعة على استهداف كيانات حكومية في دول أمريكا اللاتينية مثل: الأرجنتين، الإكوادور، غواتيمالا، هندوراس، بنما، بيرو، بورتوريكو، وفنزويلا. وأشارت بيانات ESET إلى أن 90% من الأهداف المسجلة تقع في هذه المنطقة، ما يثير تساؤلات حول ما إذا كان هذا التركيز جزءاً من تفويض رسمي أو نتيجة للظروف الجيوسياسية الراهنة.

محمد وهبى
محمد وهبى
المقالات: 1452

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.