Il gruppo di cyber-spionaggio cinese FamousSparrow ha cambiato la sua arma principale: il nuovo bэкdor SparroWocky è in grado di monitorare lo schermo della vittima, rubare file e eseguire codice direttamente nella memoria di Windows, mascherando contemporaneamente l’attività dai mezzi di protezione.
Gli esperti di ESET hanno scoperto SparroWocky in attacchi che continuano almeno dal agosto 2025. Il nuovo strumento ha gradualmente sostituito SparrowDoor, a lungo associato a FamousSparrow. Dalla metà del 2025 e per tutto il 2026, circa il 90% degli obiettivi rilevati da ESET del gruppo si trovavano in America Latina. Il malware ha attaccato organizzazioni governative in Argentina, Ecuador, Guatemala, Honduras, Panama, Perù, Porto Rico e Venezuela.
Recentemente FamousSparrow è stata coinvolta anche in attacchi contro organizzazioni in Asia ed Europa.
Per il primo accesso, i malintenzionati hanno sfruttato server Microsoft Exchange accessibili via Internet. SparroWocky viene consegnato attraverso una combinazione di un file eseguibile legittimo, una DLL dannosa e un file crittografato con payload. L’esecuzione si basa su DLL side-loading: un programma normale carica da solo la libreria inserita accanto.
Dopo la decrittazione, il modulo principale non viene salvato come file eseguibile normale, ma viene caricato direttamente nella memoria RAM. Gli sviluppatori hanno persino rimosso le firme MZ e PE dall’intestazione per complicare la ricerca del codice dannoso con strumenti che scansionano la memoria in base a modelli noti. Questo approccio ricorda attacchi senza file, dove la logica dannosa principale funziona senza il file tradizionale sul disco.
Il set di comandi di SparroWocky è impressionante. Gli operatori possono visualizzare dischi e directory, copiare, spostare, eliminare e scaricare file, eseguire comandi tramite cmd.exe, avviare file PE arbitrari in memoria e trasformare il computer infetto in un proxy TCP. La backdoor carica anche Beacon Object Files, piccoli moduli utilizzati da Cobalt Strike e altri strumenti per testare la sicurezza.
Per monitorare l’utente è previsto un modo separato di cattura dello schermo. SparroWocky invia prima una vera e propria immagine JPG, poi ogni 500 ms verifica nuovamente l’immagine. Invece di un nuovo screenshot, il programma trasmette solo i blocchi di pixel modificati. Questo meccanismo riduce il volume del traffico durante il monitoraggio continuo.
Gli sviluppatori hanno lavorato seriamente anche sulla segretezza. SparroWocky falsifica lo stack di chiamate, nasconde i veri indirizzi di avvio dei thread e modifica le strutture interne di Windows in modo che il codice caricato in memoria appaia più plausibile per gli strumenti di monitoraggio.
Il malware sa ancorarsi tramite un servizio Windows o una chiave Run nel registro, funzionare tramite proxy HTTP e SOCKS5, e, se necessario, eliminare completamente i propri file e il meccanismo di avvio automatico.
La comunicazione con i server di controllo avviene tramite TLS, e i dati trasmessi all’interno del canale sono ulteriormente crittografati con RC4. Nell’analisi di SparroWocky è di ESET che ha anche pubblicato gli hash dei componenti rilevati e gli indirizzi dell’infrastruttura di controllo. L’azienda collega la campagna a FamousSparrow con alta sicurezza, ma continua a monitorare il gruppo separatamente da Salt Typhoon a causa della mancanza di indicatori tecnici per un’identificazione diretta.
Solo poche settimane fa nuovi strumenti di FamousSparrow hanno dimostrato quanto rapidamente il gruppo aggiorna il suo arsenale. Nella prima metà del 2026, gli operatori hanno utilizzato contemporaneamente SquawkDoor e SparrowDoor rielaborato, che hanno ricevuto funzioni di controllo remoto, raccolta dati e lavoro nascosto nel sistema.
Ricercatore di sicurezza informatica con esperienza nell’analisi delle vulnerabilità, nella mitigazione del rischio cyber, nelle attività di red teaming ed ethical hacking e nella protezione di sistemi complessi. Specializzato in penetration testing e Threat Intelligence, contribuisce al rafforzamento della resilienza digitale di infrastrutture e reti aziendali.
Aree di competenza: Penetration Testing, Threat Intelligence, Red Teaming, Vulnerability Assessment, Incident Response