In Latijns-Amerika zijn sinds (minstens) augustus 2025 aanvallen waargenomen waarin een voorheen onbekende implant is ingezet: de SparroWocky backdoor. Onderzoekers van ESET beschrijven hoe de door China gelijnde, staatsondersteunde dreigingsactor FamousSparrow deze nieuwe malware inzet tegen overheidsdoelen in meerdere landen.
Waar eerder vooral werd uitgeweken naar een eerdere familie (SparrowDoor), lijkt FamousSparrow met SparroWocky een nieuwe primaire “implant” te hebben uitgerold. Tegelijkertijd bouwen de aanvallers voort op bekende technieken: de achterliggende methodiek voor stealth en uitvoering blijft herkenbaar, ook al is de payload veranderd.
Wat is de SparroWocky backdoor?
De SparroWocky backdoor is volgens ESET een modulaire backdoor die is geschreven in C++. De onderzoekers wijzen erop dat de architectuur en gebruikte technieken laten zien dat de auteurs goed thuis zijn in Windows-interne mechanismen en in anti-analyse—dus: het bemoeilijken van onderzoek en detectie.
Opvallend is ook de naamgeving. De vroege varianten bevatten onderdelen uit de eerste strofe van Jabberwocky, een nonsensgedicht van Lewis Carroll. Dergelijke “fingerprints” worden in threat intelligence vaak gebruikt om varianten en campagnes beter aan elkaar te koppelen.
Waar richt FamousSparrow zich mee op?
De observaties van ESET tonen dat de campagne met SparroWocky zich vanaf juli 2025 sterker lijkt te richten op hoogwaardige doelen in Latijns-Amerika. In de dataset van de onderzoekers zijn onder andere targets genoemd in Argentinië, Ecuador, Guatemala, Honduras, Panama, Peru, Puerto Rico en Venezuela. ESET geeft aan dat ongeveer 90% van de geregistreerde doelen in die regio is terug te vinden.
De onderzoekers merken daarbij op dat het niet volledig duidelijk is of die regionale focus voortkomt uit een formele geografische opdracht, of dat die focus tijdelijk is en mede wordt bepaald door het huidige geopolitieke landschap.
Belangrijkste functies van de malware
SparroWocky is ontworpen voor cyberespionage en biedt de aanvallers meerdere praktische mogelijkheden. Concreet kan de malware:
- willekeurige bestanden uitvoeren;
- optreden als TCP-proxy (handig om netwerkverkeer te sturen of te verbergen);
- commando’s uitvoeren;
- algemene informatie over de besmette machine verzamelen;
- IP-adressen van netwerkinterfaces verzamelen;
- bestanden exfiltreren;
- periodiek screenshots maken;
- bestandsbewerkingen uitvoeren;
- zichzelf verwijderen van de host (waardoor forensisch onderzoek wordt bemoeilijkt).
Deze combinatie past bij langere verblijfsduur: eerst informatie verzamelen en toegang uitbreiden, daarna data ontvreemden en de sporen waar mogelijk minimaliseren.
Communicatie en anti-detectie: open-source onderdelen in een eigen backdoor
Een opvallend aspect is hoe SparroWocky publiek beschikbare projecten combineert om communicatie en detectie-evasion te verbeteren. ESET noemt onder meer:
- Mbed TLS om een beveiligde communicatielaag met de command-and-control (C2)-server op te zetten via TLS (genoemd C2: 216.238.110 in het artikel);
- MinHook om het startadres van nieuwe threads te verbergen voor beveiligingsproducten;
- COFF Loader om in-memory plugins dynamisch te laden en uit te voeren als COFF-objecten;
- een variant van SilentMoonwalk (ook beschreven als StackMoonwalk) om call stacks te spoofen afkomstig van routines die door MinHook worden gebruikt.
ESET stelt bovendien dat FamousSparrow niet alleen bestaande aanvalstools naast de backdoor gebruikte, maar met SparroWocky ook expliciet ontwikkelcapaciteit inzet om open-source code direct in een eigen custom backdoor te integreren. Dat kan betekenen dat updates sneller en gerichter kunnen worden doorgevoerd.
Van SparrowDoor naar SparroWocky: dezelfde trigger, andere payload
Volgens ESET lijkt FamousSparrow de ingezette technieken grotendeels te behouden, ook nadat ze van malwarefamilie wisselen. Een belangrijk terugkerend patroon is dat de malware wordt geactiveerd via een DLL sideloading chain.
In grote lijnen beschrijven de onderzoekers de keten als volgt: een legitiem executable wordt gebruikt om een loader DLL te starten. Die loader decrypt vervolgens de hoofdpayload en voert die uit.
De initiële toegang tot het systeem blijft in de beschrijving overigens onbekend. Dat is niet ongebruikelijk bij dit soort analyses: de eerste stap kan buiten het zicht van de beschikbare telemetrie of logdata vallen, of is in de aangetroffen sporen onvoldoende terug te vinden.
Waarom deze aanpak relevant blijft voor verdediging
De case rond de SparroWocky backdoor laat zien dat aanvallers investeren in twee verdedigingslagen: (1) praktische functionaliteit om doelwitten te monitoren en data te verzamelen, en (2) een pakket aan technische maatregelen om detectie en analyse lastig te maken.
Met name de inzet van TLS voor C2-communicatie, in-memory plugin loading en thread/call-stack verberging zijn elementen die ook in andere campagnes terug kunnen komen. Zelfs als de “naam” of de payload verandert, kunnen verdedigers profiteren van dezelfde detectielogica: kijk niet alleen naar een specifieke malwarefamilie, maar naar patronen in uitvoering, afwijkend procesgedrag en verdachte DLL-laadketens.
Praktische aandachtspunten: van detectie tot continue controle
Als je organisatie doelen loopt die vergelijkbaar zijn met de beschreven high-profile overheidscontext, helpt het om het verdedigingsproces te organiseren rond continue controle. Niet als een eenmalige check, maar als een cyclus waarin je blijft verifiëren of een systeem niet alleen “geüpdatet”, maar ook daadwerkelijk veilig is.
Wil je dat in een bredere aanpak zien, dan sluiten deze artikelen inhoudelijk goed aan:
- Continue controle: de TLPT-aanpak
- Attack Surface Management voor continue zichtbaarheid
- Continue controle voor echte zekerheid
Daarnaast is het verstandig om te beseffen dat backdoors niet alleen “in het geheugen” kunnen schuilgaan, maar ook gedrag kunnen vertonen dat detectie vereist op meerdere niveaus: host-based logging, netwerkobservaties en het analyseren van laadketens.
Wat betekent dit voor organisaties in de regio?
Hoewel de observaties vooral betrekking hebben op Latijns-Amerika, is de onderliggende boodschap breder: dreigingsactoren met een geopolitieke oriëntatie kunnen hun infrastructuur en tooling aanpassen, terwijl ze bekende execution- en anti-analyse technieken blijven gebruiken.
Voor organisaties betekent dat dat je niet uitsluitend moet vertrouwen op indicatoren die aan één specifieke malwarevariant hangen. Je wil vooral zorgen dat je team kan reageren op een veranderende implant met een vergelijkbare tactiek: sideloading, gecamoufleerde uitvoering, gestructureerde C2-communicatie en multifunctionele mogelijkheden zoals proxying, screenshots en exfiltratie.
Conclusie
De SparroWocky backdoor is een nieuwe C++ implant die FamousSparrow inzet in gerichte cyberespionagecampagnes in Latijns-Amerika. ESET beschrijft een veelzijdige backdoor met functies voor uitvoering, netwerkproxying, data-exfiltratie en periodieke screenshots, terwijl tegelijk meerdere anti-detectie mechanismen worden toegepast via publiek beschikbare componenten zoals Mbed TLS en MinHook.
De grootste les is dat de payload kan wisselen, maar dat de verdedigingsstrategie daarop moet anticiperen: monitor op gedrag, focus op verdachte laadketens en organiseer je aanpak rond continue controle in plaats van éénmalige checks.
Bron: https://thehackernews.com/2026/09/china-aligned-famoussparrow-deploys.html
