Siber güvenlik şirketi ESET, Çin ile bağlantılı gelişmiş kalıcı tehdit (APT) grubu FamousSparrow’un yeni bir arka kapı programı olan SparroWocky‘yi geliştirdiğini ve en azından Ağustos 2025’ten beri bunu Latin Amerika’daki çeşitli ülkelerde dağıttığını ortaya çıkardı. ESET araştırmacıları, saldırıların Arjantin, Ekvador, Guatemala, Honduras, Panama, Peru, Porto Riko ve Venezuela’daki devlet kurumlarını hedef aldığını tespit etti.
- FamousSparrow, 2025 ortasından 2026’ya kadar kaydedilen hedeflerinin yüzde 90’ını Latin Amerika’da seçti.
- Arka kapıya, ilk örneklerde Lewis Carroll’ın “Jabberwocky” şiirinin yer alması nedeniyle SparroWocky adı verildi.
- FamousSparrow 2019’dan beri aktif ve grup daha önce oteller, hükümetler, hukuk firmaları gibi hedefleri seçmişti.
SparroWocky nasıl çalışıyor?
Modüler bir C++ arka kapısı olan SparroWocky; rastgele dosya çalıştırma, TCP proxy’si olarak işlev görme, komut yürütme, ele geçirilen makineye ait bilgi toplama, dosya dışarı sızdırma ve periyodik ekran görüntüsü alma yeteneklerine sahip. Dışarı sızdırılan veriler RC4 ile şifrelenip TLS üzerinden gönderiliyor. Arka kapı, özel bir hizmet oluşturarak ya da kayıt defterindeki Run anahtarına girdi ekleyerek kalıcılık sağlayabiliyor.
- Analiz ve güvenlik yazılımlarından kaçınmak için bellekteki düşük seviyeli yapıları manipüle ediyor.
- Çalışma zamanında kodu yamalayabiliyor.
- Kırmızı takım araçlarıyla uyumlu Beacon Object Files’ı yükleyip çalıştırabiliyor.
Saldırıların arkasında ne var?
ESET, FamousSparrow’un bu bölgedeki artan faaliyetinin, ABD’nin Latin Amerika’ya artan ilgisine Çin’in bir tepkisi olabileceğini değerlendiriyor. ESET araştırmacısı Alexandre Côté Cyr konuyla ilgili şöyle konuştu:
“Neyse ki SparroWocky’nin iç işleyişi, her ne kadar gelişmiş olsa da ‘gyre and gimble in the wabe’ kadar anlaşılmaz değil; bu sayede bu arka kapının ayrıntılı bir analizini sunmamızı sağladı. Arjantin, Ekvador, Guatemala, Honduras, Panama, Peru, Porto Riko ve Venezuela’daki devlet kurumlarına karşı yeni bir arka kapı yazılımının kullanıldığını tespit ettik. Bu durum, ESET’in izlediği Çin bağlantılı APT grupları arasında nadir görülen bir olay; çünkü bu gruplar genellikle bu kadar uzun bir zaman diliminde dünyanın çeşitli bölgelerinde gözlemlenir.” — ESET araştırmacısı Alexandre Côté Cyr
ESET, hedef alınan kuruluşlardan birinin, Panama’daki bir kanal bölgesi liman anlaşmazlığına doğrudan dahil olduğunu da belirtti. Şirket, SparroWocky’nin ayrıntılı teknik analizini WeLiveSecurity üzerinden yayınladı.
