Čínská FamousSparrow přesunula pozornost na Latinskou Ameriku. ESET odhalil její nový backdoor
ESET odhalil nový backdoor SparroWocky, který kyberšpionážní skupina FamousSparrow nasazuje proti vládním organizacím v Latinské Americe. Výběr napadených cílů podle výzkumníků může souviset s rostoucím soupeřením Číny a USA o vliv v regionu.

Slovenští bezpečnostní výzkumníci z ESETu odkryli nový špionážní nástroj skupiny FamousSparrow, která je spojována s Čínou. Backdoor nazvaný SparroWocky se nejméně od srpna 2025 objevuje při útocích na vládní organizace v Latinské Americe a postupně nahradil starší malware SparrowDoor.
Nejzajímavější ale není pouze samotný malware. Data ESETu ukazují výraznou změnu v tom, na koho se FamousSparrow zaměřuje. Od poloviny roku 2025 do roku 2026 se přibližně 90 % cílů skupiny zachycených v telemetrii společnosti nacházelo právě v Latinské Americe.
Vládní organizace v osmi zemích
ESET zaznamenal nasazení SparroWocky proti vládním organizacím v Argentině, Ekvádoru, Guatemale, Hondurasu, Panamě, Peru, Portoriku a Venezuele.
Jde o výrazný posun oproti dřívějším aktivitám FamousSparrow. Skupina je podle ESETu aktivní nejméně od roku 2019 a v minulosti útočila na cíle v různých částech světa. Původně se dostala do povědomí zejména útoky proti hotelům, později se mezi jejími cíli objevily také vlády, mezinárodní organizace, obchodní sdružení, strojírenské společnosti nebo právní firmy.
Nejpozději v červenci 2025 se však její pozornost začala výrazně přesouvat k Latinské Americe. O měsíc později výzkumníci poprvé zaznamenali také nový SparroWocky, který následně rychle začal nahrazovat dříve používaný SparrowDoor.
ESET připisuje současnou kampaň i nový malware skupině FamousSparrow s vysokou mírou jistoty. Jedním z důvodů je skutečnost, že v některých prvních útocích byl SparroWocky nasazen prostřednictvím SparrowDoor, který je podle ESETu používán výhradně skupinou FamousSparrow. Výzkumníci navíc zaznamenali pokusy nasadit nový malware u řady organizací, na které skupina dříve útočila pomocí SparrowDoor.
Nový backdoor se snaží zůstat co nejméně viditelný
SparroWocky není novou verzí SparrowDoor, ale samostatnou rodinou malwaru napsanou v C++. Jde o modulární backdoor navržený nejen pro vzdálené ovládání napadeného počítače, ale také pro komplikování práce bezpečnostních nástrojů a analytiků.
Po získání přístupu může útočník například spouštět příkazy a soubory, stahovat a odesílat data, pořizovat screenshoty nebo využít napadený systém jako TCP proxy. Malware shromažďuje také informace o počítači, uživateli, doméně, verzi Windows nebo síťových rozhraních.
Podle konfigurace si dokáže zajistit trvalý přístup vytvořením služby ve Windows nebo zápisem do příslušné části registru.
Exfiltrovaná data SparroWocky šifruje pomocí RC4 a následně je přenáší přes TLS. Řídicí servery útočníků komunikují s malwarem zpravidla přes port 443, ESET ale zaznamenal také použití portu 8080.
Útočníci manipulují s Windows, aby ztížili detekci
Technicky nejzajímavější část SparroWocky se skrývá ve způsobu, jakým se malware pokouší bezpečnostním produktům zkomplikovat pohled na to, co se v systému skutečně děje.
Používá několik technik pro manipulaci s pamětí a za běhu upravuje kód. Pomocí techniky označované jako SilentMoonwalk dokáže vytvářet falešné call stacky, a skrývat tak skutečný původ některých volání Windows API.
SparroWocky také zachytává funkci CreateThread a mění startovací adresu vytvářených vláken tak, aby před bezpečnostními produkty působila legitimněji.
Podle ESETu architektura malwaru a použité techniky ukazují na velmi dobrou znalost anti-analysis technik a vnitřního fungování Windows.
SparroWocky navíc dokáže přímo v paměti spouštět takzvané Beacon Object Files (BOF). Jde o malé moduly původně představené v nástroji Cobalt Strike a dnes podporované také dalšími nástroji pro red teaming a penetrační testování. Útočníci tak mohou funkcionalitu backdooru dále rozšiřovat pomocí existujících modulů a nástrojů určených pro tento formát.
Panama ukazuje, proč mohou být cíle důležitější než samotný malware
Výrazné zaměření FamousSparrow na Latinskou Ameriku podle výzkumníků nemusí být náhodné.
ESET jej dává do souvislosti s rostoucím soupeřením Spojených států a Číny o ekonomický a politický vliv v regionu. Čína zde během posledních let vybudovala významné ekonomické zájmy například v energetice, těžbě nebo telekomunikacích.
Výzkumníci proto pracují s hypotézou, že aktivity FamousSparrow mohou Číně pomáhat sledovat a předvídat reakce místních vlád na současný tlak Spojených států. Jde ale o analytické hodnocení ESETu, nikoliv o prokázaný účel celé kampaně.
Zajímavým příkladem je Panama.
Jedna z napadených panamských organizací je podle ESETu přímo zapojena do probíhajícího obchodního sporu týkajícího se dvou významných přístavů v oblasti Panamského průplavu. Koncese na jejich provoz se v roce 2025 stala předmětem právního sporu s panamskou vládou.
ESET v tomto konkrétním případě považuje za vysoce pravděpodobné, že cílem operace FamousSparrow bylo získat přednostní informace o záměrech místních úřadů.
Výzkumníci zároveň upozorňují, že zatím není jasné, zda jde o nové dlouhodobé geografické zaměření FamousSparrow, nebo pouze o dočasnou změnu vyvolanou současnou geopolitickou situací.
FamousSparrow už dříve útočila po celém světě
Současná kampaň je výrazně zaměřena na Latinskou Ameriku, FamousSparrow ale není regionální skupinou.
ESET její aktivity sleduje několik let. Do širšího povědomí se dostala mimo jiné v roce 2021, kdy ESET poprvé veřejně popsal FamousSparrow a její využívání zranitelností ProxyLogon v Microsoft Exchange.
FamousSparrow bývá veřejně spojována také s dalšími čínsky napojenými kyberšpionážními skupinami. Trend Micro ji například propojilo s Earth Estries a veřejně se objevily také vazby na známou skupinu Salt Typhoon. ESET ale upozorňuje, že přesná povaha těchto vztahů není jasná. V případě Salt Typhoon kvůli absenci technických indikátorů obě skupiny sleduje odděleně.
Pro Evropu ani Českou republiku nynější výzkum neukazuje na bezprostřední novou kampaň. Historie FamousSparrow nicméně ukazuje, že její operace se v minulosti neomezovaly na jediný region.