LONDON (IT BOLTWISE) – Eine China-ausgerichtete Gruppe namens FamousSparrow setzt in Angriffen gegen mehrere Länder in Lateinamerika eine neue Backdoor namens SparroWocky ein. Die Malware wird seit mindestens August 2025 beobachtet und ersetzt dort Berichten zufolge eine frühere Hauptkomponente. Laut ESET ist das Implantat modular, lässt sich über TLS mit dem Command-and-Control-Server verbinden und beherrscht Funktionen wie Dateiexecution, TCP-Proxying, Screenshots sowie Exfiltration. Unklar bleibt weiterhin, über welchen initialen Einstieg die Angriffe genau gestartet werden.

FamousSparrow bringt neue SparroWocky-Backdoor in lateinamerikanischen Angriffen aus
FamousSparrow bringt neue SparroWocky-Backdoor in lateinamerikanischen Angriffen aus (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

In Lateinamerika fällt derzeit eine Verschiebung in der Werkzeugkiste eines bekannten China-ausgerichteten staatlich unterstützten Angreifers auf: Der Threat Actor FamousSparrow soll mit SparroWocky eine bislang nicht dokumentierte Backdoor in Zielumgebungen ausrollen. Die Beobachtungen von ESET datieren dabei auf mindestens August 2025 und ordnen das Implantat in Angriffe ein, die sich über mehrere Länder der Region erstrecken. ESET beschreibt SparroWocky als modular implementiert in C++ und hebt hervor, dass Aufbau und genutzte Techniken auf solide Kenntnisse von Anti-Analyse-Mechanismen sowie von Windows-Interna schließen lassen.

Technisch betrachtet ist SparroWocky nicht auf einen einzelnen Zweck festgelegt, sondern deckt typische Bausteine für Cyber-Espionage ab. Die Backdoor kann beliebige Dateien ausführen, als TCP-Proxy fungieren und Kommandos ausführen. Dazu kommt die Fähigkeit, allgemeine Informationen über den kompromittierten Rechner und IP-Adressen der Netzwerkschnittstellen zu sammeln. Für die Operationsphase nennt ESET außerdem das Exfiltrieren von Dateien, das Anfertigen periodischer Screenshots sowie Dateioperationen – und schließlich auch die Selbstentfernung vom Host, was die Forensik erschwert und die Spurenlage reduziert.

Beim Kommunikations- und Ausweichverhalten setzt SparroWocky auf eine Kombination aus gängigen Open-Source-Komponenten und spezifischen Härtungen gegen Beobachtung. Für den sicheren Kanal zum Command-and-Control-Server nutzt die Backdoor laut ESET unter anderem Mbed TLS, um eine TLS-gesicherte Verbindung aufzubauen. Als Zieladresse nennt ESET dabei 216.238.110[.]120. Für das Verbergen von Spuren bei dynamisch erzeugten Threads kommt MinHook zum Einsatz; dadurch soll die Startadresse neu angelegter Threads vor Sicherheitsprodukten versteckbar sein. Zudem verweist ESET auf COFF Loader für das dynamische Laden und Ausführen von In-Memory-Plugins in Form von COFF-Objekten, wodurch sich die Funktionalität ohne klassischen Festplattendrop erweitern lässt.

Besonders relevant für Incident-Responder ist, wie die Angreifer die Ausführung tarieren, um Detektionslogik zu umgehen. ESET führt hier unter anderem eine Variante von SilentMoonwalk (oder StackMoonwalk) an, die Call-Stacks aus Routinen von MinHook „spoofen“ soll. In der Praxis bedeutet das: Wenn Sensorik stark auf charakteristische Stack-Traces oder konsistente Call-Historien angewiesen ist, kann die Manipulation den Abgleich erschweren. Dass dabei auch offensive Open-Source-Tooling „für eigene Zwecke“ weiterverwendet werden soll, zeigt außerdem einen Entwicklungspfad: ESET beschreibt, dass der Angreifer früher solche Werkzeuge häufig parallel zu seinen Backdoors eingesetzt habe. Mit SparroWocky beobachtet ESET dagegen auch Entwicklungskompetenz, Open-Source-Code direkter in die eigene Backdoor zu integrieren.

Der Wechsel von SparrowDoor zu SparroWocky wirkt wie eine taktische Ablösung innerhalb eines konsistenten technischen Rahmens. ESET betont, dass trotz der neuen Malware-Familie die grundlegenden Techniken ähnlich bleiben: Als Trigger wird eine DLL-sideloading chain genannt. Dabei wird ein legitim wirkendes ausführbares Programm eingesetzt, um zunächst eine Loader-DLL zu starten; diese entschlüsselt den Hauptpayload und bringt ihn anschließend in die Zielumgebung. Welche anfängliche Zugriffsmethode (Initial Access) im konkreten Fall verwendet wurde, bleibt allerdings unbekannt. Genau diese Unklarheit ist für Unternehmen meist der Engpass, weil sie festlegt, ob sich Prävention über klassische E-Mail- oder Web-Angriffsvektoren hinaus auf andere Kontrollpunkte (z. B. Supply-Chain- oder Workspace-Mechanismen) ausdehnen muss.

Aus Marktsicht fällt zudem eine auffällige Priorisierung von „High-Profile“-Zielen auf, die laut ESET besonders seit Juli 2025 stärker in den Fokus gerückt sein soll. ESET nennt als betroffene Regierungsumgebungen in Argentinien, Ecuador, Guatemala, Honduras, Panama, Peru, Puerto Rico und Venezuela. In der von ESET verwendeten Telemetrie sollen zudem 90% der erfassten Ziele in dieser Region liegen. Unklar bleibt dabei, ob es sich um einen formalen geographischen Auftrag handelt oder ob die Konzentration nur temporär und durch die aktuelle geopolitische Lage getrieben ist. Für IT- und Security-Leitstellen außerhalb der Region ist das trotzdem relevant, weil solche Targeting-Patterns häufig erweiterbar sind: Technologien, die bereits funktionieren, werden bei Gelegenheit häufig in neue Zielportfolios übertragen.

Für die Verteidigung lässt sich aus den beschriebenen Bausteinen ein praktischer Blick ableiten: Wer TLS-gesicherte C2-Kommunikation, dynamisches In-Memory-Plugin-Laden und Thread- bzw. Stack-Manipulationen im Blick behalten muss, braucht nicht nur Signaturen, sondern auch Verhaltens- und Prozesskontext. Die Kombination aus Loader-DLL, entschlüsseltem Payload-Start und späteren Funktionen wie Screenshotting und Exfiltration legt nahe, dass eine gestaffelte Detektion entlang der Kette sinnvoll ist: Start des legitim wirkenden Executables, Laden der Loader-DLL, Übergang zur entschlüsselten Ausführung und anschließend die auffälligen Aktionen im Dateisystem sowie bei Netzwerkverbindungen. Gleichzeitig zeigt die von ESET erwähnte Modularity, dass sich einzelne Funktionsmodule austauschen lassen könnten; daher sollten Teams ihre Detektionsabdeckung eher auf Muster der Kette und auf Kommunikationsverhalten als auf den reinen Namen eines Samples ausrichten.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - FamousSparrow bringt neue SparroWocky-Backdoor in lateinamerikanischen Angriffen aus - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "FamousSparrow bringt neue SparroWocky-Backdoor in lateinamerikanischen Angriffen aus".
Stichwörter AI Artificial Intelligence Backdoor C2 Cybersecurity Datei-execution Dynamisches Laden Famoussparrow Hacker In-memory IT-Sicherheit KI Künstliche Intelligenz Malware Microsoft Netzwerksicherheit Sideloading Tcp-proxy Tls Windows
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!
Kein nächster Artikel
Vorheriger Artikel

„Yards & Yappen“: Der neue KI-vertonte NFL-Podcast für Deutschland


Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "FamousSparrow bringt neue SparroWocky-Backdoor in lateinamerikanischen Angriffen aus" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "FamousSparrow bringt neue SparroWocky-Backdoor in lateinamerikanischen Angriffen aus" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »FamousSparrow bringt neue SparroWocky-Backdoor in lateinamerikanischen Angriffen aus« bei Google Deutschland suchen, bei Bing oder Google News!


    756 Leser gerade online auf IT BOLTWISE
    KI-Jobs