SparroWocky სულ მცირე 2025 წლის აგვისტოდან მაღალი დონის ორგანიზაციების ქსელებშია
China's Salt Typhoon backdoors Latin American orgs with new snooping malware
წყარო: The Register. ქართული თარგმანი — შიკრიკი.

ტექსტი ავტომატურად ითარგმნა. წყარო: The Register.
მკვლევრების ცნობით, ჩინეთის ჰაკერულმა ჯგუფმა Salt Typhoon-მა ახალი უკანა კარი შექმნა. სულ მცირე 2025 წლის აგვისტოდან ჯგუფმა ის ცენტრალური და სამხრეთი ამერიკის რამდენიმე ქვეყანაში მაღალი დონის ორგანიზაციების ქსელებში განათავსა.
ჩინეთის სახალხო რესპუბლიკის მხარდაჭერილმა ჯაშუშურმა ჯგუფმა ყურადღება ლათინურ ამერიკაზე ერთი თვით ადრე გადაიტანა. ESET-ის ცნობით, რომელიც ჯგუფს FamousSparrow-ს სახელით აკვირდება, 2025 წლის შუა პერიოდიდან 2026 წლამდე Salt Typhoon-ის სამიზნეების უდიდესი ნაწილი, 90%, ამ რეგიონში მდებარეობდა. კომპანიამ ანგარიში ხუთშაბათს გამოაქვეყნა.
Salt Typhoon კიბერჯაშუშური ჯგუფია, რომელმაც სატელეკომუნიკაციო კომპანიები და სამთავრობო უწყებები გატეხა. მისი მიზანი დაზარალებულ ორგანიზაციებზე ფარული და ხანგრძლივი წვდომის მოპოვება იყო. თავდასხმები ჯერ კიდევ 2019 წელს დაიწყო, თუმცა ისინი მხოლოდ 2023 წლის ბოლოს აღმოაჩინეს.
ESET-ის მავნე პროგრამების მკვლევრებმა 2025 წლის აგვისტოში ჯგუფის ახალი უკანა კარი აღმოაჩინეს, რომელსაც SparroWocky ეწოდება. ის არგენტინის, ეკვადორის, გვატემალის, ჰონდურასის, პანამის, პერუს, პუერტო-რიკოსა და ვენესუელის სამთავრობო უწყებების წინააღმდეგ გამოიყენეს. ESET-ის მკვლევრებმა ალექსანდრ კოტე სირმა და რომენ დიუმონმა განაცხადეს, რომ ამ ქვეყნებში ორგანიზაციების მიზანში ამოღება „ჩინეთთან დაკავშირებულ მოწინავე მუდმივი საფრთხის ჯგუფებს შორის იშვიათი შემთხვევაა“. მათი შეფასებით, ეს ყურადღება, სავარაუდოდ, რეგიონში აშშ-ის პრეზიდენტ დონალდ ტრამპის ბოლოდროინდელ ინიციატივებზე ჩინეთის რეაქციას ასახავს.
მკვლევრებმა დაწერეს: „დონალდ ტრამპის მეორე საპრეზიდენტო ვადამ ლათინურ ამერიკაში აშშ-ის ინტერესების აგრესიული განმტკიცება მოიტანა. ეს საფრთხეს უქმნის სხვადასხვა გრძელვადიან ინვესტიციას, რომლებიც ჩინეთმა გასული ათწლეულის განმავლობაში მთელ კონტინენტზე ენერგეტიკის, სამთო მოპოვებისა და ტელეკომუნიკაციების სფეროებში განავითარა“. მათ დასძინეს: „ჩვენი ვარაუდით, FamousSparrow-ს საქმიანობის მიზანია, ჩინეთს დაეხმაროს, უკეთ აკონტროლოს და წინასწარ განსაზღვროს ადგილობრივი მთავრობების რეაქცია აშშ-ის ამჟამინდელ ზეწოლაზე“.
SparroWocky მოდულური C++ უკანა კარია, რომელიც პეკინელი ჯაშუშების მიერ ლათინურ ამერიკაზე ყურადღების გადატანიდან მალევე გამოჩნდა. ახალი უკანა კარი ღია კოდის ხელსაწყოებს აერთიანებს და ანტივირუსებისა და უსაფრთხოების სხვა პროგრამებისგან თავის დასაღწევ ტექნიკას იყენებს.
სახელი ლუის კეროლის ლექსიდან „ჯაბერვოკი“ მომდინარეობს. მკვლევრებმა რამდენიმე მოპოვებულ ნიმუშში მისი პირველი სტროფი იპოვეს. („ბრწყინავდა ჟამი, მოქნილი ტოვები/ბრუნავდნენ და ბურღავდნენ ვაბეში:/ყველა ბოროგოვი საცოდავი იყო,/და მომის რათები ხმამაღლა კიოდნენ“.)

AI coding agents' 0-click RCE flaw could hand attackers keys to the kingdom
ESET-მა ანალიზი 17 ნოემბერს შედგენილ მავნე პროგრამის ნიმუშზე დააფუძნა. კომპანიის ცნობით, ნიმუში ღია კოდის შემდეგ პროექტებს შეიცავდა:
Mbed TLS, C ბიბლიოთეკა, რომელსაც მავნე პროგრამა ბრძანებისა და მართვის სერვერთან უსაფრთხო საკომუნიკაციო არხის დასამყარებლად იყენებს.
MinHook, Windows API-ს ფუნქციებში ჩარევის ბიბლიოთეკა, რომელიც უსაფრთხოების პროდუქტებისგან ახლად შექმნილი ნაკადების საწყის მისამართს მალავს.
COFF Loader, ან მსგავსი პროექტი, რომელიც COFF ობიექტების სახით მეხსიერებაში მოთავსებული მოდულების დინამიკურად ჩატვირთვასა და შესრულებას უზრუნველყოფს.
უკანა კარი SilentMoonwalk-ის ტექნიკის ვარიანტსაც იყენებს. ის MinHook-ის პროცედურებიდან წარმოქმნილ გამოძახებათა სტეკების წყაროს აყალბებს და მონიტორინგის ხელსაწყოებს თავს არიდებს. პროგრამა Windows API-ს ფუნქციების დინამიკურად საპოვნელად API ჰეშირების სპეციალურ ალგორითმსაც იყენებს.
ჯგუფი უკანა კარს ჩვეული გზით ავრცელებს. სამნაწილიანი ჩამტვირთავი სქემა ლეგიტიმური შესრულებადი ფაილისგან, მავნე DLL-ისა და დაშიფრული მავნე პროგრამის შემცველი ფაილისგან შედგება. ჩამტვირთავი მავნე DLL-შია მოთავსებული და DLL-ის გვერდითი ჩატვირთვით მუშაობს.
ESET-ის ცნობით, ბრძანებისა და მართვის სერვერთან კავშირის დამყარების შემდეგ უკანა კარი ბრძანებების მიღებას იწყებს. მათ მავნე პროგრამის შესრულების დროის ტიპების მონაცემებში მითითებული სპეციალური კლასი WinHandler ამუშავებს, რომელიც სპეციალური კლასიდან ServerHandler მომდინარეობს.
თითქმის 30 ბრძანებას შორისაა სისტემის მონაცემების შეგროვება და სერვერზე გაგზავნა, ახალი სესიის დაწყება ან შეწყვეტა და სისტემაში მდგრადობის მექანიზმის მოცილება. ბრძანებები ასევე მოიცავს ფაილების მოპარვასა და წაშლას, პერიოდული ეკრანის სურათების გადაღებას და WTSEnumerateSessionsW-ის მეშვეობით სისტემაში აღრიცხული დისტანციური სესიების იდენტიფიკატორებისა და მომხმარებლის სახელების შეგროვებას. უკანა კარს SparroWocky-ს ახალი ეგზემპლარების გაშვებაც შეუძლია.
პროგრამა ბრძანებისა და მართვის სერვერებთან კომუნიკაციისთვის TLS დაშიფვრას იყენებს და მათ IP მისამართებს პირდაპირ უკავშირდება. ჩვეულებრივ, ის 443-ე პორტს იყენებს, თუმცა ESET-მა ზოგიერთ შემთხვევაში 8080-ე პორტის გამოყენებაც დააფიქსირა.
მავნე პროგრამების მკვლევრებმა კომპრომეტირების მაჩვენებლების სრული სია და ნიმუშები ESET-ის GitHub საცავშიც გამოაქვეყნეს.
თემებიალექსანდრ კოტე სირირომენ დიუმონილუის კეროლიSalt TyphoonESETFamousSparrowლათინური ამერიკაSparroWocky
შეადარე თარგმანი გამოცემის ორიგინალურ ტექსტს.
გამოქვეყნდა 18 სექტემბერი, 2026

London property manager breach may have exposed bank details and lockbox codes

Cisco drops another exploited zero-day, this time a perfect 10

To prevent deaths in childbirth, Kenyan moms turn to an AI powered chatbot

The AI Slowdown Debate Crashed Salesforce’s Party

Nvidia’s case for taming AI agents
კომენტარი (0)
გაგვიზიარე შენი აზრი.
კომენტარები ავტომატურად მოწმდება.
აზრის გასაზიარებლად შექმენი ანგარიში ან შედი.
კომენტარები ჯერ არ არის. დაწერე პირველი.