Computable.nl
  • Thema’s
    • Carrière
    • IT Strategy & Governance
    • Cloud & Infrastructure
    • Data & AI
    • Security & Risk
    • Software & Development
    • Digitale werkplek
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Awards
    • Computable Awards
    • Stem nu!
    • Nieuws
    • Winnaars
    • Partner worden
    • Inzendingen
    • De jury en experts
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Magazine
    • Magazine
    • Adverteren in het magazine
  • Nieuwsbrief
Onderstaande bijdrage is van een externe partij. De redactie is niet verantwoordelijk voor de geboden informatie.
OK

SparroWock: de backdoor die bijt, de commando's die je vangen, zegt ESET

17 september 20266 minuten leestijdSecurity & RiskKey Communications

• FamousSparrow focust vooral op overheidsinstanties in Latijns-Amerika. ESET vermoedt dat dit niet toevallig is en waarschijnlijk een reactie is van China op recente Amerikaanse initiatieven in de regio.
• Sinds augustus 2025 lijkt de groep SparrowDoor ingeruild te hebben voor SparroWocky, een nieuwe, op maat gemaakte C++-backdoor. Na de overstap naar SparroWocky begon FamousSparrow code van open-sourceprojecten rechtstreeks in zijn malware te verwerken.

17 september 2026 — Uit de constante monitoring van FamousSparrow door ESET Research bleek dat deze aan China gelinkte APT-groep een nieuwe backdoor, SparroWocky genaamd, heeft ontwikkeld en deze sinds augustus 2025 in diverse Latijns-Amerikaanse landen inzet. Wellicht als reactie op de toenemende interesse van de VS voor Latijns-Amerika, heeft FamousSparrow zijn aanvallen op overheidsinstanties in die regio opgevoerd. ESET Research gaf de backdoor de naam SparroWocky, omdat de initieel verzamelde samples de eerste lijnen bevatten van “Jabberwocky”, een gedicht van de Engelse auteur, dichter en wiskundige Lewis Carroll (Alice in Wonderland).

 

SparroWocky is een modulaire C++-backdoor. De architectuur en de gebruikte technieken wijzen op een grondige kennis van anti-analysetechnieken en de interne werking van Windows. Na de overstap naar SparroWocky ging FamousSparrow code van open-sourceprojecten rechtstreeks in zijn malware verwerken. “Hoewel de werking van SparroWocky geavanceerd is, is deze gelukkig veel minder raadselachtig dan het gedicht van Lzwis Caroll; dankzij een grondige analyse kon een gedetailleerd verslag van de backdoor opgemaakt worden,” zegt ESET-onderzoeker Alexandre Côté Cyr. Hij ontdekte dit tijdens zijn werk over de aan China gelinkte groep.

 

Deze cyberspionagetrend tegen prominente doelwitten in Latijns-Amerika begon in juli 2025 en zette zich voort met de meer recente introductie van SparroWocky. Sterker nog: van midden 2025 tot in 2026 bevond 90% van de doelwitten van de groep – zoals geregistreerd in de telemetrie van ESET – zich in deze regio. “We zagen dat de nieuwe backdoor werd ingezet tegen overheidsinstanties in Argentinië, Ecuador, Guatemala, Honduras, Panama, Peru, Puerto Rico en Venezuela. Dit is een zeldzaam verschijnsel bij de aan China gelinkte APT-groepen die ESET volgt; deze zijn doorgaans over diverse regio’s verspreid en opereren over een langere periode,” vervolgt Côté Cyr.

 

ESET denkt dat deze onverdeelde aandacht niet toevallig is en waarschijnlijk de reactie van China weerspiegelt op diverse recente Amerikaanse initiatieven in de regio. De tweede ambtstermijn van Donald Trump heeft geleid tot een krachtige herbevestiging van de US-belangen in Latijns-Amerika, wat een bedreiging vormt voor diverse langetermijninvesteringen die China het afgelopen decennium op het continent deed in sectoren als energie, mijnbouw en telecommunicatie. De activiteiten van FamousSparrow zijn er wellicht om China te helpen de reacties van lokale overheden op de huidige Amerikaanse druk beter te volgen en te anticiperen. In bepaalde gevallen lijken sommige elementen deze hypothese duidelijk te bevestigen. Zo is een van de geviseerde Panamese entiteiten rechtstreeks betrokken bij het lopende handelsgeschil over twee grote havens in het kanaalgebied, die tot voor kort uitgebaat werden door een in China gevestigd bedrijf.

 

Kenmerken van SparroWocky zijn de mogelijkheid om bestanden te starten, als TCP-proxy te fungeren en opdrachten uit te voeren. De backdoor verzamelt ook informatie over de gecompromitteerde machine: computernaam, gebruikersnaam, domeinnaam, Windows-versie en IP-adressen van de netwerkinterfaces. SparroWocky exfiltreert ook bestanden en maakt periodiek schermafbeeldingen. De geëxfiltreerde informatie wordt versleuteld met RC4 en via het TLS-protocol verzonden. Afhankelijk van de configuratie kan SparroWocky persistentie bewerkstelligen door een specifieke service aan te maken of een vermelding toe te voegen aan een ‘Run’-sleutel in het register.

 

De malware gebruikt diverse technieken om de analyse ervan te bemoeilijken en aanwezige beveiligingssoftware te omzeilen. De backdoor manipuleert structuren op laag niveau in het geheugen en past code tijdens de runtime aan om detectie te voorkomen. FamousSparrow zet open-source aanvalstools in voor zijn kwaadaardige doeleinden. Vroeger werden deze tools vooral naast de backdoor van de groep gebruikt; met SparroWocky ziet ESET dat de groep over de ontwikkelcapaciteiten beschikt om open-sourcecode rechtstreeks in zijn eigen, op maat gemaakte backdoor te integreren. SparroWocky kan ‘Beacon Object Files’ laden en uitvoeren; dit is een uitvoerbaar bestand dat door veel tools voor red-teaming en penetratietesten wordt ondersteund.

 

FamousSparrow is een aan China gelinkte groep voor cyberspionage die zeker al sinds 2019 actief is. ESET Research documenteerde de groep voor het eerst in een blog in september 2021, toen deze de ProxyLogon-kwetsbaarheid misbruikte. De groep stond aanvankelijk bekend om aanvallen op hotels wereldwijd, maar had ook overheden, internationale organisaties, handelsorganisaties, ingenieursbureaus en advocatenkantoren als doelwit.

 

ESET schrijft de recente campagne en de SparroWocky-backdoor met grote zekerheid toe aan FamousSparrow, daar SparroWocky bij enkele van de eerste aanvallen met deze backdoor werd ingezet via SparrowDoor, een backdoor die enkel door FamousSparrow gebruikt wordt. Het slachtofferprofiel komt overeen met eerdere doelwitten van FamousSparrow. ESET zag ook pogingen om SparroWocky in te zetten bij tal van organisaties die eerder al met SparrowDoor aangevallen waren. FamousSparrow is de enige bekende gebruiker van de SparrowDoor-backdoor.

 

Meer details en technische analyse van SparroWocky, vindt u in de blog “Beware the SparroWock: The backdoor that bites, the commands that catch” op www.WeLiveSecurity.com raadplegen. Volg ook ESET Research op Twitter (today known as X), Bluesky, en Mastodon voor het laatste nieuws.

Over ESET

ESET beschermt organisaties, kritieke infrastructuur en consumenten en helpt hen digitale weerbaarheid en vertrouwen op te bouwen in een steeds meer door AI gedreven wereld. Met meer dan 35 jaar expertise in cybersecurity, meer dan 25 jaar in innovatie op het gebied van AI en 11 wereldwijde R&D-centra ontwikkelt ESET eigen technologieën om bescherming te bieden tegen steeds veranderende cyberdreigingen en om het bredere AI-ecosysteem te beveiligen. Gebaseerd op wetenschappelijke precisie en een proactieve benadering van beveiliging, biedt ESET moeiteloze bescherming die onder deskundig toezicht blijft. Met hoofdzetel in de Europese Unie en in privé bezit, beschermt ESET miljoenen gebruikers en meer dan 500.000 organisaties in 178 landen. ESET zet zich in voor verantwoorde AI en klantvertrouwen en beschermt de vooruitgang die technologie mogelijk maakt. Ga voor meer informatie naar www.eset.com of www.eset.com/be-nl en volg ESET op sociale media, podcasts en blogs.

Meer lezen

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Netwerk als cruciale securitylaag

    Waarom connectiviteit een sleutelrol krijgt in moderne security

    Computable.nl

    De Nieuwe Realiteit van OT Security

    Waarom kritieke systemen om een andere securityaanpak vragen

    Computable.nl

    Videobeveiliging naar de cloud

    Ontwikkelingen in videobeveiliging en cloud-gebaseerde securityplatformen

    Populaire berichten

    Meer artikelen

    Uitgelicht

    Partnerartikel
    Software & Development

    Meer IT-kennis dan ooit, maar bijblijv...

    Meer IT-kennis dan ooit, maar bijblijven wordt steeds moeilijker. Nog nooit was zoveel technische kennis zo gemakkelijk beschikbaar. Maak een deepdive tijdens Techorama Netherlands, van 26 - 28 oktober 2026...

    Meer persberichten

    Meer lezen

    Security & Risk

    Startups tonen innovatiekracht op Cybersec Netherlands

    IT Strategy & Governance

    Kort: TU Delft leert scholen robotica, cyberveilige energiehubs Zuid-Holland (en meer)

    hackers ai cybercrime
    Overheid

    Onduidelijkheid over hackers in systemen Justitie

    Security & Risk

    Check Point verruilt Bunnik voor Utrecht

    Security & Risk

    Spoelstra Spreekt: Gluurbril

    Security & Risk

    Nieuw centrum beschermt kritieke Noordzee-infrastructuur

    ...

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Computable Awards
    • Magazine
    • Ontvang Computable e-Magazine
    • Cybersec e-Magazine
    • Topics
    • Phishing
    • Ransomware
    • NEN 7510

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten
    • Persberichten bekijken
    • Blogwire

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2026 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs