Hackergruppe, FamousSparrow

Chinanahe Hackergruppe spÀht Regierungen in Lateinamerika aus

Veröffentlicht am: 17.09.2026 um 11:15 Uhr | pressetext, AD HOC NEWS

Jena - Die chinanahe APT-Gruppe FamousSparrow setzt seit mindestens August 2025 eine neue Backdoor gegen hochrangige Ziele in Lateinamerika ein. ESET Research beobachtete die Schadsoftware SparroWocky unter anderem bei Angriffen auf Regierungsorganisationen in Argentinien, Ecuador, Guatemala, Honduras, Panama, Peru, Puerto Rico und Venezuela. Seit Mitte 2025 lagen 90 Prozent der in der ESET-Telemetrie registrierten FamousSparrow-Ziele in der Region. Nach EinschĂ€tzung des IT-Sicherheitsherstellers dĂŒrfte die Kampagne dazu dienen, Reaktionen lateinamerikanischer Regierungen auf das stĂ€rkere Engagement der USA in der Region auszuspĂ€hen.

"Wir haben die neue Backdoor bei Angriffen auf Regierungsstellen in mehreren lateinamerikanischen LĂ€ndern gesehen. Diese starke Fokussierung auf eine Region ist bei den chinanahen APT-Gruppen, die wir verfolgen, selten", sagt ESET-Forscher Alexandre CĂŽtĂ© Cyr, der die aktuelle Analyse durchgefĂŒhrt hat.

Lateinamerika als Schwerpunkt

Seit Mitte 2025 und bis ins Jahr 2026 hinein entfielen 90 Prozent der von ESET beobachteten Ziele der Gruppe auf Lateinamerika. ESET sieht darin keinen Zufall. Die Forscher vermuten, dass FamousSparrow Informationen sammeln soll, mit denen sich politische und wirtschaftliche Reaktionen lateinamerikanischer Regierungen auf US-Initiativen in der Region besser einschÀtzen lassen. Kein Wunder, denn die könnte Chinas langfristige Investitionen bedrohen , die das Land im letzten Jahrzehnt auf dem gesamten Kontinent in Bereichen wie Energie, Bergbau und Telekommunikation aufgebaut hat.

In Panama beobachtete ESET unter anderem Angriffe auf eine Einrichtung, die mit einem Handelsstreit um zwei wichtige HĂ€fen in der Kanalzone verbunden ist. Diese HĂ€fen wurden bis vor kurzem von einem in China ansĂ€ssigen Unternehmen betrieben. Nach EinschĂ€tzung der Forscher stĂŒtzt dieser Fall die Annahme, dass FamousSparrow gezielt Informationen zu strategisch relevanten Entscheidungen lokaler Behörden sammeln wollte.

SparroWocky löst SparrowDoor ab

Nach Erkenntnissen von ESET hat FamousSparrow seine bisherige Backdoor SparrowDoor seit August 2025 weitgehend durch SparroWocky ersetzt. Die neue Schadsoftware ist keine Variante von SparrowDoor, sondern eine eigenstÀndige Malware-Familie. SparroWocky wurde in C++ entwickelt und modular aufgebaut. Architektur und Implementierung zeigen ein tiefes VerstÀndnis von Windows-Interna und Anti-Analyse-Techniken.

Die Backdoor kann Befehle ausfĂŒhren, beliebige Dateien starten, als TCP-Proxy arbeiten, Dateien exfiltrieren und regelmĂ€ĂŸig Screenshots erstellen. Sie sammelt außerdem Informationen ĂŒber kompromittierte Systeme, darunter Computername, Benutzername, DomĂ€nenname, Windows-Version und IP-Adressen der Netzwerkschnittstellen. Exfiltrierte Daten werden mit RC4 verschlĂŒsselt und ĂŒber TLS ĂŒbertragen.

Je nach Konfiguration richtet SparroWocky Persistenz ĂŒber einen eigenen Windows-Dienst oder ĂŒber einen Registry-Run-Key ein. Die Schadsoftware manipuliert zudem Low-Level-Strukturen im Arbeitsspeicher und patcht Code zur Laufzeit, um Analysewerkzeuge und Sicherheitssoftware zu tĂ€uschen.

Open-Source-Werkzeuge wandern direkt in die Malware

AuffĂ€llig ist aus Sicht der ESET-Forscher, dass FamousSparrow mit SparroWocky Open-Source-Code direkt in die eigene Backdoor integriert. FrĂŒhere AktivitĂ€ten der Gruppe nutzten entsprechende Tools vor allem neben der eigentlichen Malware. Bei SparroWocky sind Teile dieser Funktionen nun Bestandteil des Implantats.

Dazu gehört die FĂ€higkeit, Beacon Object Files zu laden und auszufĂŒhren. Dieses Format wird von verschiedenen Red-Team- und Penetration-Testing-Werkzeugen unterstĂŒtzt. Angreifer können damit bestehende Module innerhalb einer kompromittierten Umgebung ausfĂŒhren, ohne sie als klassische Dateien auf dem System ablegen zu mĂŒssen.

ESET ordnet die aktuelle Kampagne und die Backdoor SparroWocky mit hoher Sicherheit FamousSparrow zu. In frĂŒhen Angriffen wurde SparroWocky ĂŒber SparrowDoor ausgerollt, eine Backdoor, die ausschließlich FamousSparrow zugeschrieben wird. Auch die Opferauswahl passt zu frĂŒheren AktivitĂ€ten der Gruppe. ESET registrierte zudem Versuche, SparroWocky bei Organisationen einzusetzen, die zuvor bereits mit SparrowDoor angegriffen worden waren.

Der Name SparroWocky geht auf eine AuffĂ€lligkeit in den ersten analysierten Samples zurĂŒck. Sie enthielten die erste Strophe von "Jabberwocky", einem Nonsens-Gedicht des englischen Autors Lewis Carroll. Nach EinschĂ€tzung der Forscher stammen diese Textfragmente wahrscheinlich aus Testvektoren einer Kryptografie-Bibliothek.

Über FamousSparrow FamousSparrow ist seit mindestens 2019 aktiv. ESET hatte die Gruppe erstmals im September 2021 öffentlich beschrieben, damals im Zusammenhang mit Angriffen ĂŒber die ProxyLogon-Schwachstelle. Bekannt wurde FamousSparrow zunĂ€chst durch Angriffe auf Hotels weltweit. SpĂ€ter gerieten auch Regierungen, internationale Organisationen, HandelsverbĂ€nde, IngenieurbĂŒros und Anwaltskanzleien ins Visier.

Weitere technische Details, Indikatoren fĂŒr Kompromittierungen und eine vollstĂ€ndige Analyse veröffentlicht ESET Research im Beitrag "Neue Cyberattacken: FamousSparrow nimmt Lateinamerika ins Visier" auf WeLiveSecurity.com ( https://www.welivesecurity.com/de/uber-eset-research/neue-cyberattacken-famoussparrow-nimmt-lateinamerika-ins-visier ).

(Ende)

Aussender: ESET Deutschland GmbH Ansprechpartner: Michael Klatte Tel.: +49 3641 3114 257 E-Mail: michael.klatte@eset.de Website: www.eset.de

de | boerse | 70116537 |