Le groupe de cyberespionnage FamousSparrow, considéré par ESET comme aligné sur la Chine, utilise depuis au moins août 2025 un nouvel outil malveillant baptisé SparroWocky. La campagne vise principalement des organismes gouvernementaux d’Amérique latine.

Les chercheurs d’ESET Research ont identifié une nouvelle porte dérobée dans l’arsenal de FamousSparrow. Baptisée SparroWocky, elle est utilisée depuis au moins août 2025 dans des opérations de cyberespionnage en Amérique latine. Entre mi-2025 et 2026, 90 % des cibles de FamousSparrow observées dans la télémétrie d’ESET se trouvaient dans cette région.

Des organismes gouvernementaux ont notamment été ciblés en Argentine, Équateur, Guatemala, Honduras, Panama, Pérou, Porto Rico et Venezuela. ESET estime que cette forte concentration géographique pourrait être liée au regain d’intérêt des États-Unis pour la région et aux rivalités avec Pékin, mais présente cette explication comme une hypothèse.

SparroWocky remplace progressivement SparrowDoor

Développée en C++, SparroWocky semble avoir remplacé SparrowDoor, précédente porte dérobée personnalisée de FamousSparrow. ESET attribue la nouvelle campagne au groupe avec un haut niveau de confiance : lors de certaines des premières compromissions observées, SparroWocky avait notamment été déployée par SparrowDoor, dont FamousSparrow est le seul utilisateur connu.

Le malware permet d’exécuter des commandes et des fichiers, d’utiliser la machine compromise comme proxy TCP, d’exfiltrer des fichiers ou encore de réaliser régulièrement des captures d’écran. Il collecte également différentes informations sur le système infecté, dont le nom de l’ordinateur et de l’utilisateur, le domaine, la version de Windows et les adresses IP des interfaces réseau.

SparroWocky intègre par ailleurs directement du code provenant de projets open source et peut charger des Beacon Object Files (BOF), utilisés notamment par des outils de red teaming. Pour compliquer son analyse et échapper aux mécanismes de sécurité, la porte dérobée recourt également à différentes techniques de manipulation de la mémoire et de modification du code pendant son exécution.

Actif depuis au moins 2019, FamousSparrow avait été documenté publiquement par ESET en 2021 après des campagnes exploitant les vulnérabilités ProxyLogon. Le groupe a notamment ciblé par le passé des hôtels, des gouvernements, des organisations internationales, des cabinets d’avocats et des entreprises d’ingénierie.

Restez informés en temps réel
S'inscrire à
la newsletter
En fournissant votre email vous acceptez de recevoir la newsletter de Incyber et vous avez pris connaissance de notre politique de confidentialité. Vous pourrez vous désinscrire à tout moment en cliquant sur le lien de désabonnement présent dans tous nos emails.
Restez informés en temps réel
S'inscrire à
la newsletter
En fournissant votre email vous acceptez de recevoir la newsletter de Incyber et vous avez pris connaissance de notre politique de confidentialité. Vous pourrez vous désinscrire à tout moment en cliquant sur le lien de désabonnement présent dans tous nos emails.