แฮ็กเกอร์จีนใช้ Malware SparroWocky ในการโจมตีหน่วยงานรัฐบาลเพื่อจารกรรมข้อมูล

กลุ่มจารกรรมทางไซเบอร์ FamousSparrow ซึ่งมีความเชื่อมโยงกับจีน กำลังใช้ Backdoor ตัวใหม่ชื่อ SparroWocky ในการโจมตีหน่วยงานรัฐบาลในภูมิภาคลาตินอเมริกา

ปฏิบัติการดังกล่าวดำเนินมานานกว่าหนึ่งปี โดย Malware ตัวใหม่นี้เข้ามาแทนที่ Custom Backdoor เดิมที่กลุ่มดังกล่าวเคยใช้งาน ซึ่งมีชื่อว่า SparrowDoor

นักวิจัยจาก ESET พบการใช้งาน SparroWocky ในการโจมตีองค์กรในอาร์เจนตินา, เอกวาดอร์, กัวเตมาลา, ฮอนดูรัส, ปานามา, เปรู, เปอร์โตริโก และเวเนซุเอลา

นักวิจัยเชื่อว่าเป้าหมายของ Threat Actor คือการรวบรวมข่าวกรองเกี่ยวกับการตอบสนองของรัฐบาลในลาตินอเมริกาต่อแรงกดดันจากสหรัฐฯ ที่เพิ่มขึ้นต่อผลประโยชน์ทางเศรษฐกิจของจีน

จากการวิเคราะห์ของ ESET พบว่า SparroWocky เป็น C++ Backdoor แบบ Modular ที่มาพร้อมความสามารถหลากหลาย และมีการนำ Code จากโครงการ Open Source มาใช้งาน

Malware ดังกล่าวมี Mechanism สำหรับหลบเลี่ยงการวิเคราะห์หลายรูปแบบ เช่น การ Manipulate โครงสร้างระดับ Low-level ภายใน Memory และการ Patch Code ระหว่าง Runtime โดย SparroWocky มีความสามารถดังต่อไปนี้:

  • รัน Commands และ Executable Files
  • Load และ Execute Beacon Object Files (BOF) ภายใน Memory
  • รวบรวมข้อมูลเกี่ยวกับ System, Network, User, Domain และ Windows Version
  • Enumerate Drives, Directories, Files, Displays และ Active User Sessions
  • Upload, Download, Copy, Move, Rename และ Delete Files
  • Capture Screenshots ทุก ๆ 500 มิลลิวินาที โดยหลังจากส่งภาพหน้าจอแบบเต็มเป็นครั้งแรกแล้ว Malware จะส่งเฉพาะส่วนของหน้าจอที่มีการเปลี่ยนแปลง
  • สร้าง Process ภายใน Session ของ User อื่นที่ Login อยู่
  • ทำงานเป็น TCP Proxy และ Forward Connections
  • ลบ Persistence ของตัวเอง และลบ Files ของ Malware

ตามข้อมูลของนักวิจัย Malware ถูก Deploy ผ่านเทคนิค DLL Side-loading หลังจาก Loader ทำการ Decrypt Payload ที่ถูกเข้ารหัสด้วย RC4 และเก็บอยู่ภายในไฟล์ .dat จากนั้นจึง Map Payload เข้า Memory โดยตรงเพื่อหลบเลี่ยงการตรวจจับ

Malware ยังมี Mechanism สำหรับ Evasion อีกหลายรูปแบบ ได้แก่ Call Stack และ Threat Origin Spoofing, Dynamic API Resolving รวมถึงการปลอม Code และ DLL ที่เป็นอันตรายซึ่งอยู่ใน Memory ให้ดูเหมือนเป็น Components ที่ถูกต้องของ Windows

เพื่อหลบเลี่ยงการตรวจจับจาก Security Solutions, SparroWocky จะ Intercept กระบวนการสร้าง Thread ของ Windows เพื่อแก้ไข Start Address

ESET อธิบายว่า SparroWocky ใช้ Library MinHook เพื่อ Hook ฟังก์ชัน CreateThread และซ่อนค่า lpStartAddress เดิมจาก Security Products

กล่าวโดยสรุป Thread ที่ถูกสร้างโดย SparroWocky จะกำหนดให้ AnimateWindow เป็น Start Address ซึ่งมีแนวโน้มที่จะถูก Security Product มองว่า Thread ดังกล่าวเป็นการทำงานที่ถูกต้องตามปกติ

SparroWocky สร้าง Persistence ได้ 2 วิธี ได้แก่ การทำงานผ่าน Windows Service ที่ชื่อ ProcAuditManager หรือการเพิ่ม Windows Registry Key ชื่อ SnapCart ภายใต้ HKLM หรือ HKCU โดยวิธีที่เลือกใช้จะขึ้นอยู่กับระดับ Privileges ที่ Malware สามารถเข้าถึงได้

นักวิจัยระบุว่า Architecture และเทคนิค Evasion ของ Malware แสดงให้เห็นถึงความรู้ความเข้าใจอย่างลึกซึ้งเกี่ยวกับเทคนิค Anti-analysis และ Windows Internals ซึ่งสอดคล้องกับการประเมินว่าเบื้องหลังการโจมตีคือ Threat Group ที่มีทรัพยากร และมีประสบการณ์สูง

ระหว่างการวิเคราะห์การโจมตี ESET พบ Command-and-Control (C2) Addresses อย่างน้อย 18 รายการ ที่สื่อสารกับ Malware โดยตรงผ่าน Port 443 หรือ 8080 หรือสื่อสารผ่าน HTTP และ SOCKS5 Proxies

ข้อมูล Telemetry ของ ESET ระบุว่า ตั้งแต่ช่วงกลางปี 2025 เป็นต้นมา FamousSparrow มุ่งเป้าหมายหลักไปยังองค์กรในภูมิภาคลาตินอเมริกา

รายงานของ ESET ประกอบด้วยการวิเคราะห์ทางเทคนิคของ SparroWocky Backdoor รวมถึงเผยแพร่รายการ Indicators of Compromise (IoCs) ที่เกี่ยวข้องกับกิจกรรมดังกล่าว
**

ที่มา : bleepingcomputer.com