FamousSparrow cible les gouvernements d’Amérique latine avec une nouvelle porte dérobée
Articles du même auteur :
1
3
4
Les chercheurs d’ESET Research ont identifié une nouvelle porte dérobée dans l’arsenal de FamousSparrow. Baptisée SparroWocky, elle est utilisée depuis au moins août 2025 dans des opérations de cyberespionnage en Amérique latine. Entre mi-2025 et 2026, 90 % des cibles de FamousSparrow observées dans la télémétrie d’ESET se trouvaient dans cette région.
Des organismes gouvernementaux ont notamment été ciblés en Argentine, Équateur, Guatemala, Honduras, Panama, Pérou, Porto Rico et Venezuela. ESET estime que cette forte concentration géographique pourrait être liée au regain d’intérêt des États-Unis pour la région et aux rivalités avec Pékin, mais présente cette explication comme une hypothèse.
Développée en C++, SparroWocky semble avoir remplacé SparrowDoor, précédente porte dérobée personnalisée de FamousSparrow. ESET attribue la nouvelle campagne au groupe avec un haut niveau de confiance : lors de certaines des premières compromissions observées, SparroWocky avait notamment été déployée par SparrowDoor, dont FamousSparrow est le seul utilisateur connu.
Le malware permet d’exécuter des commandes et des fichiers, d’utiliser la machine compromise comme proxy TCP, d’exfiltrer des fichiers ou encore de réaliser régulièrement des captures d’écran. Il collecte également différentes informations sur le système infecté, dont le nom de l’ordinateur et de l’utilisateur, le domaine, la version de Windows et les adresses IP des interfaces réseau.
SparroWocky intègre par ailleurs directement du code provenant de projets open source et peut charger des Beacon Object Files (BOF), utilisés notamment par des outils de red teaming. Pour compliquer son analyse et échapper aux mécanismes de sécurité, la porte dérobée recourt également à différentes techniques de manipulation de la mémoire et de modification du code pendant son exécution.
Actif depuis au moins 2019, FamousSparrow avait été documenté publiquement par ESET en 2021 après des campagnes exploitant les vulnérabilités ProxyLogon. Le groupe a notamment ciblé par le passé des hôtels, des gouvernements, des organisations internationales, des cabinets d’avocats et des entreprises d’ingénierie.