Backdoor SparroWocky Evolusi FamousSparrow

Image credit: Magnific

Backdoor SparroWocky Evolusi FamousSparrow – Kelompok ancaman persisten tingkat lanjut (Advanced Persistent Threat / APT) yang berafiliasi dengan China, FamousSparrow, kembali menunjukkan evolusi operasional yang signifikan.

Berdasarkan pemantauan jangka panjang oleh peneliti keamanan siber ESET, kelompok yang aktif sejak setidaknya tahun 2019 ini telah meninggalkan perangkat perusak (backdoor) lamanya.

SparrowDoor, dan beralih menggunakan implant modular C++ baru bernama SparroWocky sejak Agustus 2025.

Perubahan taktis ini bertepatan dengan pergeseran geografis target operasi mereka. Jika sebelumnya FamousSparrow dikenal menyasar:

  • Hotel.
  • Lembaga pemerintah.
  • Organisasi internasional.
  • Perusahaan teknik.
  • Firma hukum secara global.

Namun, sejak pertengahan tahun 2025 hingga 2026, 90% target mereka dikonsentrasikan secara eksklusif di wilayah Amerika Latin.

Arsitektur dan Mekanisme Teknis SparroWocky

SparroWocky bukanlah varian dari SparrowDoor, melainkan keluarga malware baru yang dibangun dari awal dengan fokus pada modularitas dan kemampuan pengelakan pertahanan (defense evasion) tingkat tinggi.

1.  Skema Pemuatan (Trident Loader) dan Dekripsi

SparroWocky disebarkan menggunakan skema trident loader klasik yang memanfaatkan teknik DLL side-loading. Loader tersebut ditempatkan dalam pustaka DLL tiruan yang dieksekusi oleh aplikasi sah.

Berkas muatan terenkripsi dengan ekstensi .dat dibaca oleh loader, yang kemudian didekripsi menggunakan algoritma RC4 berdasarkan kunci 16-byte yang tersimpan dalam kepala berkas kustom.

Payload biner yang telah didekripsi tidak pernah ditulis ke media penyimpanan (disk), melainkan dipetakan secara refleksif (reflective mapping) langsung ke dalam memori sistem dengan menghapus nilai ajaib MZ dan PE guna mengecoh mekanisme analisis in-memori.

Baca juga: Ancaman Kelinci Abu-abu

2.  Fitur Fungsionalitas dan Komando

Sebagai backdoor penuh, SparroWocky dilengkapi berbagai kemampuan operasional yang dikendalikan melalui server C&C (Command and Control) berbasis protokol TLS menggunakan pustaka Mbed TLS:

  • Mampu menjalankan berkas arbitrer, mengeksekusi perintah sistem, serta bertindak sebagai proksi TCP.
  • Mengumpulkan informasi sistem secara mendetail (nama komputer, nama pengguna, domain, versi Windows, dan alamat IP antarmuka jaringan), melakukan pencurian berkas, serta mengambil tangkapan layar secara berkala yang dienkripsi dengan RC4.
  • Menggunakan versi modifikasi dari RunCOFF untuk memuat dan mengeksekusi Beacon Object File (BOF) secara dinamis di dalam memori, memungkinkan integrasi alat peretasan merah (red-teaming) populer seperti yang diadopsi dari Cobalt Strike atau Sliver.

Teknik Anti-Analisis dan Penghindaran Tingkat Lanjut

Pengembang SparroWocky menunjukkan pemahaman mendalam tentang internal sistem operasi Windows dengan menyematkan berbagai teknik pengelabuan canggih:

  • Untuk mengelabui produk keamanan yang memantau panggilan fungsi sensitif Windows API, malware ini memalsukan tumpukan panggilan (call stack) dengan memanfaatkan gadget JOP dan ROP, sehingga panggilan tampak berasal dari fungsi sah seperti RtlUserThreadStart.
  • Menggunakan pustaka MinHook untuk mengaitkan (hook) fungsi CreateThread, mengalihkan alamat awal benang ke rutin penyamaran guna mengecoh deteksi perilaku.
  • Saat memuat PE tambahan, malware ini meniru perilaku asli Windows dengan memuat berkas MUI bahasa Inggris yang sesuai (.mui), serta memalsukan struktur LDR_DATA_TABLE_ENTRY di dalam senarai tertuang PEB_LDR_DATA untuk mengelabui pemantauan modul.

Baca juga: Pencurian Akses Cloud Berkedok Passkey

Langkah Mitigasi dan Strategi Pertahanan

Mengingat kompleksitas teknik evasif yang digunakan oleh SparroWocky, organisasi, instansi pemerintah, dan perusahaan yang beroperasi di wilayah strategis harus menerapkan strategi mitigasi berlapis:

A.  Penguatan Keamanan Sistem dan Deteksi Endpoint

  • Awasi direktori sistem dan aplikasi dari potensi modifikasi pustaka DLL yang mencurigakan guna mencegah teknik DLL side-loading.
  • Gunakan Endpoint Detection and Response yang mampu mendeteksi anomali pada tumpukan panggilan memori guna mengenali tanda-tanda teknik pemalsuan seperti SilentMoonwalk.
  • Lakukan audit berkala terhadap pembuatan layanan Windows baru atau entri registri Run key yang tidak dikenal yang sering dijadikan media persistensi malware.

B.  Keamanan Jaringan dan Pemantauan Lalu Lintas

  • Terapkan pemeriksaan lalu lintas terenkripsi yang sah di tingkat gerbang jaringan untuk mendeteksi anomali komunikasi keluar menuju infrastruktur C&C asing yang menggunakan port non-standar (seperti port 443 atau 8080).
  • Batasi penggunaan proksi HTTP/SOCKS5 internal dan pastikan server penting tidak memiliki akses keluar langsung ke internet tanpa melalui filter proksi yang diawasi ketat.




Baca artikel lainnya:




Sumber berita:

WeLiveSecurity