• FamousSparrow focust vooral op overheidsinstanties in Latijns-Amerika. ESET vermoedt dat dit niet toevallig is en waarschijnlijk een reactie is van China op recente Amerikaanse initiatieven in de regio.
• Sinds augustus 2025 lijkt de groep SparrowDoor ingeruild te hebben voor SparroWocky, een nieuwe, op maat gemaakte C++-backdoor. Na de overstap naar SparroWocky begon FamousSparrow code van open-sourceprojecten rechtstreeks in zijn malware te verwerken.
17 september 2026 — Uit de constante monitoring van FamousSparrow door ESET Research bleek dat deze aan China gelinkte APT-groep een nieuwe backdoor, SparroWocky genaamd, heeft ontwikkeld en deze sinds augustus 2025 in diverse Latijns-Amerikaanse landen inzet. Wellicht als reactie op de toenemende interesse van de VS voor Latijns-Amerika, heeft FamousSparrow zijn aanvallen op overheidsinstanties in die regio opgevoerd. ESET Research gaf de backdoor de naam SparroWocky, omdat de initieel verzamelde samples de eerste lijnen bevatten van “Jabberwocky”, een gedicht van de Engelse auteur, dichter en wiskundige Lewis Carroll (Alice in Wonderland).
SparroWocky is een modulaire C++-backdoor. De architectuur en de gebruikte technieken wijzen op een grondige kennis van anti-analysetechnieken en de interne werking van Windows. Na de overstap naar SparroWocky ging FamousSparrow code van open-sourceprojecten rechtstreeks in zijn malware verwerken. “Hoewel de werking van SparroWocky geavanceerd is, is deze gelukkig veel minder raadselachtig dan het gedicht van Lzwis Caroll; dankzij een grondige analyse kon een gedetailleerd verslag van de backdoor opgemaakt worden,” zegt ESET-onderzoeker Alexandre Côté Cyr. Hij ontdekte dit tijdens zijn werk over de aan China gelinkte groep.
Deze cyberspionagetrend tegen prominente doelwitten in Latijns-Amerika begon in juli 2025 en zette zich voort met de meer recente introductie van SparroWocky. Sterker nog: van midden 2025 tot in 2026 bevond 90% van de doelwitten van de groep – zoals geregistreerd in de telemetrie van ESET – zich in deze regio. “We zagen dat de nieuwe backdoor werd ingezet tegen overheidsinstanties in Argentinië, Ecuador, Guatemala, Honduras, Panama, Peru, Puerto Rico en Venezuela. Dit is een zeldzaam verschijnsel bij de aan China gelinkte APT-groepen die ESET volgt; deze zijn doorgaans over diverse regio’s verspreid en opereren over een langere periode,” vervolgt Côté Cyr.
ESET denkt dat deze onverdeelde aandacht niet toevallig is en waarschijnlijk de reactie van China weerspiegelt op diverse recente Amerikaanse initiatieven in de regio. De tweede ambtstermijn van Donald Trump heeft geleid tot een krachtige herbevestiging van de US-belangen in Latijns-Amerika, wat een bedreiging vormt voor diverse langetermijninvesteringen die China het afgelopen decennium op het continent deed in sectoren als energie, mijnbouw en telecommunicatie. De activiteiten van FamousSparrow zijn er wellicht om China te helpen de reacties van lokale overheden op de huidige Amerikaanse druk beter te volgen en te anticiperen. In bepaalde gevallen lijken sommige elementen deze hypothese duidelijk te bevestigen. Zo is een van de geviseerde Panamese entiteiten rechtstreeks betrokken bij het lopende handelsgeschil over twee grote havens in het kanaalgebied, die tot voor kort uitgebaat werden door een in China gevestigd bedrijf.
Kenmerken van SparroWocky zijn de mogelijkheid om bestanden te starten, als TCP-proxy te fungeren en opdrachten uit te voeren. De backdoor verzamelt ook informatie over de gecompromitteerde machine: computernaam, gebruikersnaam, domeinnaam, Windows-versie en IP-adressen van de netwerkinterfaces. SparroWocky exfiltreert ook bestanden en maakt periodiek schermafbeeldingen. De geëxfiltreerde informatie wordt versleuteld met RC4 en via het TLS-protocol verzonden. Afhankelijk van de configuratie kan SparroWocky persistentie bewerkstelligen door een specifieke service aan te maken of een vermelding toe te voegen aan een ‘Run’-sleutel in het register.
De malware gebruikt diverse technieken om de analyse ervan te bemoeilijken en aanwezige beveiligingssoftware te omzeilen. De backdoor manipuleert structuren op laag niveau in het geheugen en past code tijdens de runtime aan om detectie te voorkomen. FamousSparrow zet open-source aanvalstools in voor zijn kwaadaardige doeleinden. Vroeger werden deze tools vooral naast de backdoor van de groep gebruikt; met SparroWocky ziet ESET dat de groep over de ontwikkelcapaciteiten beschikt om open-sourcecode rechtstreeks in zijn eigen, op maat gemaakte backdoor te integreren. SparroWocky kan ‘Beacon Object Files’ laden en uitvoeren; dit is een uitvoerbaar bestand dat door veel tools voor red-teaming en penetratietesten wordt ondersteund.
FamousSparrow is een aan China gelinkte groep voor cyberspionage die zeker al sinds 2019 actief is. ESET Research documenteerde de groep voor het eerst in een blog in september 2021, toen deze de ProxyLogon-kwetsbaarheid misbruikte. De groep stond aanvankelijk bekend om aanvallen op hotels wereldwijd, maar had ook overheden, internationale organisaties, handelsorganisaties, ingenieursbureaus en advocatenkantoren als doelwit.
ESET schrijft de recente campagne en de SparroWocky-backdoor met grote zekerheid toe aan FamousSparrow, daar SparroWocky bij enkele van de eerste aanvallen met deze backdoor werd ingezet via SparrowDoor, een backdoor die enkel door FamousSparrow gebruikt wordt. Het slachtofferprofiel komt overeen met eerdere doelwitten van FamousSparrow. ESET zag ook pogingen om SparroWocky in te zetten bij tal van organisaties die eerder al met SparrowDoor aangevallen waren. FamousSparrow is de enige bekende gebruiker van de SparrowDoor-backdoor.
Meer details en technische analyse van SparroWocky, vindt u in de blog “Beware the SparroWock: The backdoor that bites, the commands that catch” op www.WeLiveSecurity.com raadplegen. Volg ook ESET Research op Twitter (today known as X), Bluesky, en Mastodon voor het laatste nieuws.
Over ESET
ESET beschermt organisaties, kritieke infrastructuur en consumenten en helpt hen digitale weerbaarheid en vertrouwen op te bouwen in een steeds meer door AI gedreven wereld. Met meer dan 35 jaar expertise in cybersecurity, meer dan 25 jaar in innovatie op het gebied van AI en 11 wereldwijde R&D-centra ontwikkelt ESET eigen technologieën om bescherming te bieden tegen steeds veranderende cyberdreigingen en om het bredere AI-ecosysteem te beveiligen. Gebaseerd op wetenschappelijke precisie en een proactieve benadering van beveiliging, biedt ESET moeiteloze bescherming die onder deskundig toezicht blijft. Met hoofdzetel in de Europese Unie en in privé bezit, beschermt ESET miljoenen gebruikers en meer dan 500.000 organisaties in 178 landen. ESET zet zich in voor verantwoorde AI en klantvertrouwen en beschermt de vooruitgang die technologie mogelijk maakt. Ga voor meer informatie naar www.eset.com of www.eset.com/be-nl en volg ESET op sociale media, podcasts en blogs.
Meer lezen