أبحاث" ESET" : مجموعة FamousSparrow المرتبطة بالصين توسع عملياتها في أمريكا اللاتينية وتستهدف الحكومات بباب خلفي جديد

  • - المجموعة تخلت عن استخدام "SparrowDoor" لصالح "SparroWocky" وهو باب خلفي جديد ومخصص بُني بلغة C++- وذلك منذ شهر أغسطس 2025.

    - مع الانتقال إلى استخدام "SparroWocky"، بدأت FamousSparrow في دمج أكواد برمجية من مشاريع مفتوحة المصدر مباشرةً داخل برمجياتها الخبيثة.

    - اختار باحثو ESET تسمية هذا الباب الخلفي بـ "SparroWocky" لأن جميع العينات الأولى التي تم جمعها كانت تحتوي على المقطع الأول من قصيدة "Jabberwocky" (جابروكي)، وهي قصيدة عبثية للمؤلف الإنجليزي لويس كارول.

     

     

    كتب : وائل الجعفري

     

     

    كشفت عمليات المراقبة المستمرة التي تجريها أبحاث ESET لمجموعة FamousSparrow -وهي مجموعة تهديدات متقدمة ومستمرة (APT) مرتبطة بالصين- أن المجموعة طورت باباً خلفياً جديداً يُدعى "SparroWocky"، وبدأت في نشره في عدة دول بأمريكا اللاتينية منذ أغسطس 2025 على الأقل.

     

    وفي خطوة يُرجح أنها رد فعل صيني على الاهتمام الأمريكي المتزايد بأمريكا اللاتينية، كثفت FamousSparrow استهدافها للمؤسسات الحكومية هناك. واختار باحثو ESET اسم "SparroWocky" لأن العينات الأولى المجمعة كانت تتضمن المقطع الأول من قصيدة "Jabberwocky"، وهي قصيدة عبثية للمؤلف والشاعر وعالم الرياضيات الإنجليزي لويس كارول (مؤلف قصة "أليس في بلاد العجائب").

     

    يُعد "SparroWocky" باباً خلفياً معيارياً (مبنياً على وحدات برمجية) ومكتوباً بلغة C++؛ إذ تشير بنيته والتقنيات التي استخدمها مطوروه إلى دراية واسعة بأساليب مقاومة التحليل وآليات عمل نظام التشغيل Windows الداخلية. ومع الانتقال إلى "SparroWocky"، بدأت FamousSparrow في دمج أكواد برمجية من مشاريع مفتوحة المصدر مباشرةً في برمجياتها الخبيثة.

     

    ويقول ألكسندر كوتيه سير، الباحث في ESET: "لحسن الحظ، ورغم تطور ’SparroWocky‘، فإن آليات عمله الداخلية ليست غامضة أو معقدة مثل عبارات ’gyre and gimble in the wabe‘ الواردة في القصيدة؛ لذا فقد أتاح لنا ’الاختراق العميق‘ (أو ما يشبه ضربة السيف القاطع ’vorpal blade‘) تقديم تحليل مفصل لهذا الباب الخلفي".

     

    وقد توصل كوتيه سير إلى هذا الاكتشاف الأخير أثناء تحقيقه في أنشطة المجموعة المرتبطة بالصين. بدأ اتجاه التجسس السيبراني هذا، الذي يستهدف جهات بارزة في أمريكا اللاتينية، في موعد لا يتجاوز شهر يوليو 2025، واستمر مع ظهور أداة "SparroWocky" مؤخراً. وفي الواقع، فمنذ منتصف عام 2025 وحتى عام 2026، تركزت 90% من الأهداف التي رصدتها أنظمة القياس عن بُعد (telemetry) الخاصة بشركة ESET في هذه المنطقة.

     

    ويقول كوتيه سير (Côté Cyr): "لقد رصدنا نشر هذه الباب الخلفي (backdoor) الجديد ضد جهات حكومية في كل من الأرجنتين والإكوادور وغواتيمالا وهندوراس وبنما وبيرو وبورتوريكو وفنزويلا. ويُعد هذا أمراً نادراً بين مجموعات التهديد المتقدم المستمر (APT) المتحالفة مع الصين والتي تتابعها ESET، حيث عادةً ما تُلاحظ أنشطة هذه المجموعات في مناطق عالمية متنوعة وعلى مدار فترات زمنية ممتدة كهذه".

     

    وترى ESET أن هذا التركيز الحصري ليس وليد الصدفة، بل يرجح أن يعكس رد فعل الصين تجاه مبادرات أمريكية عديدة ومؤخراً في المنطقة. ففي الواقع، شهدت الولاية الثانية للرئيس الأمريكي دونالد ترامب تأكيداً قوياً وحازماً على المصالح الأمريكية في أمريكا اللاتينية، مما يهدد استثمارات طويلة الأمد طورتها الصين في أنحاء القارة على مدار العقد الماضي، لا سيما في قطاعات الطاقة والتعدين والاتصالات.

     

    ومن المرجح أن أنشطة مجموعة "FamousSparrow" تهدف إلى مساعدة الصين على مراقبة ردود فعل الحكومات المحلية وتوقعها بشكل أفضل إزاء الضغوط الأمريكية الحالية. وفي بعض الحالات، يبدو أن هناك عناصر محددة تؤكد هذه الفرضية بوضوح؛ فعلى سبيل المثال، تشارك إحدى الجهات البنمية المستهدفة بشكل مباشر في نزاع تجاري قائم يتعلق بميناءين رئيسيين يقعان في منطقة القناة، وكانا يُداران -حتى وقت قريب- من قبل شركة مقرها الصين.

     

    وتشمل أبرز خصائص "SparroWocky" القدرة على تشغيل ملفات عشوائية، والعمل كوكيل (proxy) لبروتوكول TCP، وتنفيذ الأوامر.

    كما تقوم هذه الأداة بجمع معلومات عامة حول الجهاز المخترق، مثل اسم الحاسوب، واسم المستخدم، واسم النطاق (domain)، وإصدار نظام التشغيل Windows، وعناوين IP الخاصة بواجهات الشبكة. وعلاوة على ذلك، تتمتع "SparroWocky" بالقدرة على تسريب الملفات والتقاط لقطات للشاشة بشكل دوري؛ حيث يتم تشفير المعلومات المسربة باستخدام خوارزمية RC4 وإرسالها عبر بروتوكول TLS. واعتماداً على إعداداتها، يمكن لـ "SparroWocky" ضمان استمراريتها في العمل (persistence) إما عن طريق إنشاء خدمة مخصصة أو عبر إضافة إدخال في مفتاح التشغيل التلقائي (Run key) بسجل النظام (Registry). تستخدم البرمجية الخبيثة عدة تقنيات لتعقيد عملية تحليلها وللتهرب من البرمجيات الأمنية المُثبَّتة؛ إذ تتلاعب "الباب الخلفي" (backdoor) بهياكل منخفضة المستوى في الذاكرة وتُجري تعديلات (patches) على الكود البرمجي أثناء وقت التشغيل لتجنب اكتشافها.

     

    ولا تزال مجموعة FamousSparrow تستخدم أدوات هجومية مفتوحة المصدر لتحقيق أغراضها الخبيثة؛ ففي السابق، كانت هذه الأدوات تُستخدم بشكل أساسي جنباً إلى جنب مع "الباب الخلفي" الخاص بالمجموعة، أما مع أداة SparroWocky، فقد لاحظ باحثو شركة ESET أن المجموعة تمتلك أيضاً القدرات التطويرية اللازمة لدمج الكود مفتوح المصدر مباشرةً داخل "الباب الخلفي" المخصص لها. وتتمتع SparroWocky بالقدرة على تحميل وتنفيذ ملفات "Beacon Object Files".

    حمّل تطبيق Alamrakamy| عالم رقمي الآن