Nhóm FamousSparrow đã triển khai một backdoor mới có tên SparroWocky sau khi xâm nhập vào các máy chủ Microsoft Exchange có khả năng truy cập từ bên ngoài. Chiến dịch này cho thấy cách một nhóm gián điệp đã biết có thể biến một hệ thống email bị lộ thành một điểm truy cập âm thầm, dài hạn bên trong mạng của một cơ quan chính phủ.
Tầm ảnh hưởng của vụ tấn công mở rộng ra ngoài máy chủ đầu tiên, bởi lẽ các máy chủ email thường chứa các thông điệp nhạy cảm và các kết nối mạng tin cậy. Các nhà phân tích tại Welivesecurity đã xác định mã độc này là implant chính mới của FamousSparrow, thay thế cho SparrowDoor từ tháng 8 năm 2025.
Hoạt động của FamousSparrow và backdoor SparroWocky
Nhóm này, hoạt động từ ít nhất năm 2019, trước đây được biết đến với các cuộc tấn công khai thác ProxyLogon. Các báo cáo gần đây cũng chi tiết về vụ xâm nhập Exchange của FamousSparrow vào một mạng lưới thuộc lĩnh vực năng lượng.
Theo báo cáo của Welivesecurity, SparroWocky là một backdoor theo mô-đun được viết bằng ngôn ngữ C, thiết kế để hoạt động lén lút và cho phép kiểm soát linh hoạt bởi kẻ tấn công. Sự xuất hiện của backdoor này rất đáng chú ý vì nó kết hợp việc đánh cắp dữ liệu và truy cập từ xa với các kỹ thuật nhằm gây khó khăn cho việc điều tra và phát hiện.
Phương thức tấn công ban đầu
FamousSparrow đã giành được quyền truy cập ban đầu bằng cách khai thác các máy chủ Exchange có khả năng tiếp cận công cộng. Đây là một mối đe dọa quen thuộc đối với các tổ chức vận hành cơ sở hạ tầng email tại chỗ: một lỗ hổng duy nhất hướng ra Internet có thể cung cấp cho kẻ tấn công một điểm tựa trước khi các biện pháp bảo vệ người dùng thông thường có hiệu lực.
Nhóm này sử dụng một bộ nạp (loader) gồm ba phần: một tệp thực thi hợp pháp, một DLL độc hại và một tệp payload được mã hóa. Bộ nạp này tải thư viện giả mạo thông qua kỹ thuật DLL side-loading, cho phép mã độc ẩn mình trong một chương trình đáng tin cậy. Kỹ thuật này cũng đã được ghi nhận trong các phân tích về backdoor Windows âm thầm khác.
Bộ nạp giải mã payload và ánh xạ trực tiếp vào bộ nhớ thay vì lưu backdoor cuối cùng vào đĩa. Nó có thể thiết lập sự tồn tại dai dẳng thông qua một dịch vụ Windows hoặc một khóa Registry Run. Sau đó, nó thu thập tên máy tính, chi tiết người dùng và tên miền, phiên bản Windows và địa chỉ giao diện mạng.
Khả năng của SparroWocky
Sau khi thiết lập kết nối, SparroWocky có thể thực thi các lệnh, di chuyển hoặc xóa tệp, chụp ảnh màn hình và gửi dữ liệu bị đánh cắp qua kênh chỉ huy và kiểm soát (C2). Nó cũng có thể hoạt động như một proxy TCP, có khả năng cung cấp cho kẻ tấn công một lộ trình để tiếp cận các hệ thống khác từ một máy chủ bị xâm nhập.
Backdoor này sử dụng TLS cho lưu lượng lệnh và mã hóa RC4 cho nội dung được truyền tải. Nó có thể tải các Beacon Object Files (BOF), là các mô-đun nén được sử dụng bởi các công cụ red-team, cho phép kẻ tấn công mở rộng implant mà không cần triển khai một chương trình đầy đủ riêng biệt vào đĩa.
Các tác giả của SparroWocky cũng đã tích hợp các biện pháp để gây nhầm lẫn cho việc giám sát bảo mật. SparroWocky có thể ngụy trang các ngăn xếp cuộc gọi, định vị động các hàm Windows, ẩn địa chỉ bắt đầu luồng và tạo một bản ghi giả về một mô-đun đã được tải.
Những tính năng này làm giảm độ tin cậy của các cảnh báo thông thường và tăng giá trị của việc điều tra dựa trên bộ nhớ và hành vi.
Phạm vi và mục tiêu tấn công
Hoạt động của nhóm này tập trung vào khu vực Mỹ Latinh kể từ giữa năm 2025. Các cơ quan chính phủ ở Argentina, Ecuador, Guatemala, Honduras, Panama, Peru, Puerto Rico và Venezuela nằm trong số các mục tiêu bị quan sát. Các nhà nghiên cứu đã ghi nhận 90% mục tiêu của nhóm trong khu vực này từ giữa năm 2025 đến 2026, đánh dấu một sự thay đổi rõ rệt so với trọng tâm toàn cầu trước đó của họ.
Các biện pháp phòng ngừa và ứng phó
Ưu tiên trước mắt là cập nhật bản vá cho các máy chủ Exchange có khả năng truy cập công cộng, loại bỏ hoặc hạn chế quyền truy cập công cộng không cần thiết, và xác minh rằng các máy chủ đang chạy các bản dựng được hỗ trợ và cập nhật.
Các nhóm nên coi mã khai thác công khai và các báo cáo về việc khai thác máy chủ Exchange bị lộ như một lời nhắc nhở để kiểm kê các dịch vụ bên ngoài, thay vì giả định rằng các biện pháp kiểm soát chu vi là đủ.
Các chuyên gia bảo mật cũng nên tìm kiếm các dấu hiệu bất thường như DLL side-loading không mong muốn, các dịch vụ mới hoặc các mục Registry Run mới, các tệp payload .dat đáng ngờ và các phiên TLS bất thường hướng ra các địa chỉ đã biết.
Nên xem xét các bản ghi Exchange và IIS để phát hiện hoạt động bất thường, cách ly các máy chủ bị nghi ngờ, bảo quản bằng chứng bộ nhớ, xoay vòng các thông tin xác thực có thể đã bị lộ và điều tra các hệ thống lân cận để phát hiện các truy cập tiếp theo.
Chiến dịch này minh họa một sự dịch chuyển rộng lớn hơn, trong đó một nhóm xâm nhập đã được chứng minh đang kết hợp hoạt động gián điệp khu vực có mục tiêu với một implant tùy chỉnh có khả năng cao hơn. Các tổ chức phụ thuộc vào hệ thống Exchange có thể truy cập công cộng nên coi việc vá lỗi nhanh chóng, kiểm tra phơi nhiễm liên tục và săn lùng sau xâm nhập là những phần thường quy trong kế hoạch phòng thủ của họ, đặc biệt là với các hướng dẫn vá lỗi lỗ hổng Exchange gần đây.
Chỉ số thỏa hiệp (IoCs)
Lưu ý: Các địa chỉ IP và tên miền được làm giảm nhẹ một cách có chủ ý (ví dụ: [.]) để ngăn chặn việc phân giải hoặc tạo siêu liên kết ngẫu nhiên. Chỉ khôi phục lại định dạng gốc (re-fang) trong các nền tảng tình báo mối đe dọa được kiểm soát như MISP, VirusTotal hoặc SIEM của bạn.
Bạn có thể giảm thời gian điều tra mọi cảnh báo SOC xuống 21 phút. Tăng cường khả năng phòng thủ cho SOC của bạn với ngữ cảnh IOC tức thì để phản ứng nhanh chóng: Tích hợp tra cứu TI vào SOC của bạn.










