// 2 CRITICAL · 4 ZERO-DAY · 8 CVE · 6 EXPLOIT NELLE ULTIME 24H
ESET scopre SparroWocky, il backdoor modulare di FamousSparrow che dal agosto 2025 sostituisce SparrowDoor. Otto paesi latinoamericani colpiti, con focus geopolitico

Dal agosto 2025 il gruppo APT FamousSparrow, allineato alla Cina e attivo dalmeno dal 2019, ha abbandonato il noto backdoor SparrowDoor per distribuire un nuovo strumento di spionaggio: SparroWocky. ESET Research ha osservato il malware in azione contro organizzazioni governative in otto paesi latinoamericani, con una concentrazione senza precedenti: dal mid-2025, circa il 90% dei target in telemetria ESET si trova nella regione. Il nome del backdoor nasconde una firma culturale inequivocabile: la prima strofa di Jabberwocky, il nonsense poem di Lewis Carroll, incastonata nei primi campioni analizzati.

Punti chiave
  • FamousSparrow ha sostituito SparrowDoor con SparroWocky dal agosto 2025, confermando un'evoluzione del tooling in corso
  • Otto paesi latinoamericani confermano target governativi: Argentina, Ecuador, Guatemala, Honduras, Panama, Perù, Porto Rico e Venezuela
  • SparroWocky impiega tecniche anti-analisi avanzate, incluso l'hooking di CreateThread tramite MinHook per mascherare l'origine dei thread
  • ESET attribuisce con alta confidenza l'operazione a FamousSparrow e collega il focus geografico alla pressione statunitense sugli investimenti cinesi nella regione

Da SparrowDoor a SparroWocky: l'evoluzione del tooling di FamousSparrow

FamousSparrow è un nome noto agli analisti di threat intelligence dal 2021, quando ESET documentò per la prima volta il gruppo dietro l'exploit di ProxyLogon contro catene alberghiere globali. La transizione a SparroWocky rappresenta uno spostamento significativo: non si tratta di una variante incrementale, ma di un sostituto architetturale. Il backdoor è modulare, scritto in C++, e integra codice proveniente da progetti open-source — inclusi Beacon Object Files — all'interno di un malware custom di APT.

La scelta di abbandonare un tool consolidato come SparrowDoor — del quale FamousSparrow è l'unico operatore noto — suggerisce una ricalibrazione operativa mirata. ESET osserva che SparroWocky è stato dispiegato esclusivamente tramite l'infrastruttura SparrowDoor, confermando la continuità dell'attore. La fonte non specifica il vettore di accesso iniziale esatto: resta ignoto come il gruppo ottenga il primo punto d'appoggio nelle reti target.

Anatomia del backdoor: evasione in-memory e persistenza duale

SparroWocky si distingue per un arsenale di tecniche anti-analisi che mira a rendere invisibile il comportamento malevolo agli strumenti di sicurezza. Il deployment avviene attraverso DLL side-loading: un file legittimo carica una libreria malevola, che a sua volta decripta e mappa in memoria il payload principale da un file .dat codificato con RC4. Nessun file eseguibile viene scritto su disco nella fase attiva, riducendo la superficie di rilevamento.

La persistenza si stabilisce attraverso due meccanismi alternativi: un servizio Windows denominato ProcAuditManager o una chiave di registro chiamata SnapCart. L'uso di nomi blandamente amministrativi per mascherare componenti malevoli è coerente con le pratiche del gruppo.

La tecnica più distintiva riguarda la manipolazione dei thread. I ricercatori ESET, citati da BleepingComputer, spiegano:

"SparroWocky uses the MinHook library to hook the CreateThread function in order to conceal the original lpStartAddress parameter from security products. Essentially, any thread created by SparroWocky would have AnimateWindow as the starting address, which would likely be considered legitimate by a security product"

Il meccanismo sfrutta una libreria di hooking legittima per alterare il call stack visibile agli strumenti di rilevamento. Ogni thread generato dal malware mostra come punto di partenza la funzione AnimateWindow di Windows — una routine grafica standard — invece dell'indirizzo malevolo reale. Combinato con il patching del codice a runtime, la risoluzione dinamica delle API e lo spoofing dello stack, il risultato è un'infrastruttura che i ricercatori descrivono come indicativa di "strong knowledge of anti-analysis tricks and Windows internals".

La comunicazione con i server di comando e controllo avviene su porta 443 o 8080, con supporto per proxy HTTP e SOCKS5. Sono stati identificati almeno 18 indirizzi C2, secondo BleepingComputer. La cattura dello schermo avviene a intervalli di circa 500 millisecondi, una frequenza elevata che suggere interesse per il monitoraggio in tempo reale delle attività delle vittime.

L'America Latina al centro: geopolitica e intelligence economica

La victimology di FamousSparrow ha subito una trasformazione radicale. Da operatore con target globali nel settore hospitality, il gruppo si è concentrato — dal mid-2025 — in misura massiccia sull'America Latina. Secondo ESET, circa il 90% dei target in telemetria rientrano nella regione. Alexandre Côté Cyr, ricercatore ESET, ha dichiarato:

"We have seen the new backdoor deployed against governmental entities in Argentina, Ecuador, Guatemala, Honduras, Panama, Peru, Puerto Rico, and Venezuela. This represents a rare occurrence among the China-aligned APT groups that ESET tracks"

La fonte collega questa focalizzazione geografica a dinamiche geopolitiche concrete. ESET ritiene che l'obiettivo sia la raccolta di intelligence sulle reazioni dei governi latinoamericani alla pressione economica statunitense su interessi cinesi nella regione. Un caso emblematico: un ente panamense targettizzato è direttamente coinvolto nella disputa commerciale su porti dell'area del canale precedentemente gestiti da una compagnia cinese. La scelta del target non è casuale: mira a cogliere le posizioni negoziali e normative che influenzano investimenti pluriennali di Pechino.

Il dossier non specifica il contenuto esatto dei dati esfiltrati né il numero preciso di vittime compromesse. Emerge tuttavia un pattern chiaro: l'intelligence economico-politica ha soppiantato l'interesse puramente settoriale che caratterizzava le prime campagne del gruppo.

La firma culturale: quando il nome del malware è un messaggio

Il nome SparroWocky non è etichetta arbitraria dei ricercatori. Nei primi campioni analizzati, ESET ha ritrovato la prima strofa di Jabberwocky di Lewis Carroll — il celebre nonsense poem de Attraverso lo specchio. La scelta rientra in una tradizione più ampia di APT cinesi che incorporano riferimenti letterari o culturali nei propri strumenti, rendendo il malware riconoscibile agli operatori e trasformandolo in veicolo di segnalazione interna.

Il riferimento al vorpal blade e al frumious Bandersnatch ha ispirato il tono dell'analisi ESET. Côté Cyr ha concluso il report tecnico con una citazione altrettanto carrolliana: il malware, ha scritto, è meno arcano di un "'gyre and gimble in the wabe'", e una "'through and through [of] the vorpal blade'" ha permesso l'analisi completa. La fonte non chiarisce se il nome sia utilizzato dagli stessi attori del gruppo o sia esclusivamente convenzione dei ricercatori.

Cosa fare adesso

  • Verificare la presenza degli IoC ESET nelle reti governative e infrastrutturali della regione latinoamericana, con attenzione ai nomi di servizio ProcAuditManager e SnapCart
  • Analizzare i log per rilevare attività di CreateThread con lpStartAddress che punti a AnimateWindow, indicatore di compromissione specifico della tecnica MinHook di SparroWocky
  • Ispezire il traffico in uscita verso proxy HTTP/SOCKS5 su porta 443 e 8080, correlando con la lista dei 18 indirizzi C2 identificati da ESET
  • Rivalutare le difese contro backdoor modulari con caricamento in-memory: la mancanza di file eseguibili su disco richiede strumenti di rilevamento comportamentale a livello di memoria e thread

Domande frequenti

SparroWocky è una variante di SparrowDoor?
No. ESET documenta una sostituzione architetturale: dal agosto 2025 FamousSparrow ha abbandonato SparrowDoor in favore di SparroWocky. La distribuzione avviene comunque tramite l'infrastruttura SparrowDoor, confermando la continuità dell'attore.

Perché l'America Latina?
Secondo ESET, il focus geografico riflette probabilmente l'interesse cinese per le reazioni dei governi locali alla pressione statunitense su investimenti economici cinesi nella regione. Un target panamense è collegato a dispute su porti precedentemente gestiti da compagnie cinesi.

Il nome SparroWocky è usato dagli hacker stessi?
Il dossier non lo specifica. Il riferimento a Lewis Carroll è documentato nei campioni tecnici, ma non è chiaro se rappresenti convenzione interna del gruppo o etichetta dei ricercatori.

Il caso SparroWocky misura quanto rapidamente gli APT cinesi adattino tooling e victimology a mutamenti geopolitici. La transizione da hotel a ministeri, da Europa e Medioriente a un'America Latina sotto pressione commerciale statunitense, racconta un'evoluzione operativa che i difensori devono seguire con attenzione altrettanto agile.

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. bleepingcomputer.com
  2. thehackernews.com
  3. globenewswire.com