🔍 Contexte

Publié le 17 septembre 2026 par ESET Research (Alexandre Côté Cyr et Romain Dumont), cet article documente la découverte de SparroWocky, le nouveau backdoor phare du groupe APT FamousSparrow, aligné sur la Chine et actif depuis au moins 2019.

🎯 Campagne et victimologie

Depuis juillet 2025, FamousSparrow a concentré quasi-exclusivement ses opérations sur l’Amérique latine, avec 90% des cibles enregistrées dans la région entre mi-2025 et 2026. Les entités gouvernementales ciblées sont localisées en :

  • Argentine, Équateur, Guatemala, Honduras, Panama, Pérou, Porto Rico, Venezuela

ESET relie cette focalisation géographique à la réaffirmation des intérêts américains en Amérique latine sous l’administration Trump, menaçant les investissements chinois dans la région (énergie, mines, télécommunications). Un exemple concret : une entité panaméenne impliquée dans le litige commercial sur les ports du canal de Panama, anciennement opérés par une entreprise chinoise.

🦠 SparroWocky : caractéristiques techniques

SparroWocky est un backdoor modulaire écrit en C++, distinct de SparrowDoor (qu’il remplace), intégrant du code open-source directement dans le malware :

  • Mbed TLS : communication sécurisée avec le C2
  • MinHook : hooking d’API Windows pour masquer les threads aux produits de sécurité
  • COFF Loader : chargement dynamique de plugins en mémoire (Beacon Object Files)

Fonctionnalités principales :

  • Exécution de fichiers arbitraires et commandes
  • Proxy TCP
  • Collecte d’informations système (nom machine, utilisateur, domaine, version Windows, IPs)
  • Exfiltration de fichiers et captures d’écran périodiques
  • Chiffrement RC4 + transport TLS
  • Persistance via service Windows ou clé de registre Run
  • Chargement et exécution de Beacon Object Files (BOF)

Techniques anti-analyse :

  • Variante de SilentMoonwalk/StackMoonwalk pour spoofing de call stacks
  • Algorithme de hachage d’API personnalisé pour résolution dynamique des fonctions Windows
  • Payload PE chargé en mémoire sans écriture disque (reflective loading), avec valeurs magiques MZ/PE supprimées

📦 Loader (schéma trident)

SparroWocky est déployé via un schéma trident :

  1. Exécutable légitime
  2. DLL malveillante par DLL side-loading (version patchée de la DLL légitime)
  3. Fichier .dat chiffré contenant la configuration et le payload

Le fichier .dat commence par le magic 0x11328712, suivi des tailles de configuration et payload, et d’une clé RC4 de 16 octets.

🔗 Attribution

ESET attribue la campagne à FamousSparrow avec haute confiance : SparroWocky a été déployé initialement par SparrowDoor (exclusif à FamousSparrow), la victimologie correspond aux cibles historiques du groupe. FamousSparrow est lié à Earth Estries (Trend Micro) et Salt Typhoon, mais ESET les suit séparément faute d’indicateurs techniques communs.

📌 Type d’article

Analyse technique approfondie publiée par ESET Research, visant à documenter un nouveau malware, ses capacités, son infrastructure et le contexte géopolitique de la campagne associée.

🧠 TTPs et IOCs détectés

Acteurs de menace

TTP

  • T1574.002 — Hijack Execution Flow: DLL Side-Loading (Defense Evasion)
  • T1055 — Process Injection (Defense Evasion)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1140 — Deobfuscate/Decode Files or Information (Defense Evasion)
  • T1573.002 — Encrypted Channel: Asymmetric Cryptography (Command and Control)
  • T1090 — Proxy (Command and Control)
  • T1543.003 — Create or Modify System Process: Windows Service (Persistence)
  • T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder (Persistence)
  • T1113 — Screen Capture (Collection)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1082 — System Information Discovery (Discovery)
  • T1620 — Reflective Code Loading (Defense Evasion)
  • T1036 — Masquerading (Defense Evasion)
  • T1059 — Command and Scripting Interpreter (Execution)

IOC

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 20 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • SparroWocky (backdoor)
  • SparrowDoor (backdoor)
  • Mbed TLS (tool)
  • MinHook (tool)
  • COFF Loader (loader)

🟢 Indice de vérification factuelle : 69/100 (haute)

  • ✅ welivesecurity.com — source reconnue (liste interne) (20pts)
  • ✅ 15000 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 2 IOC(s) (6pts)
  • ✅ 1/1 IOC(s) confirmé(s) (AbuseIPDB, ThreatFox, VirusTotal) (8pts)
  • ✅ 14 TTPs MITRE identifiées (15pts)
  • ⬜ date RSS ou approximée (0pts)
  • ✅ acteur(s) identifié(s) : FamousSparrow, Earth Estries, Salt Typhoon (5pts)
  • ⬜ pas de CVE à vérifier (0pts)

IOCs confirmés externellement :

  • 216.238.110.120 (ip) → VT (7/89 détections)

🔗 Source originale : https://www.welivesecurity.com/en/eset-research/beware-sparrowock-backdoor-bites-commands-catch/