字号 ·· | 护眼
theregister

中国的“盐台风”(Salt Typhoon)恶意软件通过新的窃取信息的恶意程序,入侵了拉丁美洲的组织。

研究人员称,自2025年8月以来,中国的“盐虎”(Salt Typhoon)黑客组织开发了一种新的后门程序,并将其植入中美洲和南美洲多个国家知名机构的网络中。追踪该组织的ESET公司(将其命名为FamousSparrow)在周四发布的报告中指出,这个受中国支持的间谍团伙在一个月前将关注点转向了拉丁美洲。从2025年中期到2026年,“盐虎”组织90%的目标都位于该地区。

“盐虎”是一个网络间谍团伙,自2019年起,通过入侵电信公司和政府机构,获取对受害组织的隐蔽且长期的访问权限。然而,这些入侵行为直到2023年底才被发现。2025年8月,ESET的恶意软件研究人员发现,该组织部署了一种名为SparroWocky的新后门程序,攻击目标包括阿根廷、厄瓜多尔、危地马拉、洪都拉斯、巴拿马、秘鲁、波多黎各和委内瑞拉的政府机构。

ESET的恶意软件研究人员亚历山大·科特·西尔(Alexandre Côté Cyr)和罗曼·杜蒙(Romain Dumont)表示,虽然针对这些国家实体的攻击“在中国关联的T组中属于罕见情况”,但他们认为,这种关注点很可能反映了中国对美国近期在该地区举措的反应。他们写道:“唐纳德·特朗普的第二个总统任期带来了美国对拉丁美洲利益的强硬重申,这威胁到中国在过去十年间在能源、采矿和电信等领域在整个大陆培育的长期投资。”

“我们怀疑,FamousSparrow的活动旨在帮助中国更好地监测和预判当地政府对当前美国压力的反应。”

SparroWocky是一个模块化的C++后门程序,在北京的监控者开始关注拉丁美洲后不久便出现。这种新后门整合了开源工具,并采用了旨在规避杀毒软件和其他安全软件的技术。

该恶意软件的名称源自刘易斯·卡罗尔的诗歌《Jabberwocky》;研究人员在多个被收集到的恶意软件样本中发现了这首诗的第一节:“‘Twas brillig, and the slithy toves/Did gyre and gimble in the mimsy were the borogoves,/And the mome raths outgrabe.’” ESET公司的分析基于一个于11月17日收集到的恶意软件样本,发现该样本包含了以下组件:

  1. 开源库 Mbed TLS:这是一个用于与命令与控制(C2)服务器建立安全通信通道的 C 语言库;

  2. MinHook:一个 Windows 系统中的钩子库,用于隐藏新创建线程的起始地址,从而规避安全软件的检测;

  3. COFF Loader(或类似工具):用于动态加载和执行以 COFF 格式存在的插件;

  4. SilentMoonwalk 技术:该恶意软件利用这种技术伪造来自 MinHook 函数的调用堆栈信息,从而逃避监控工具的检测;

  5. 自定义哈希算法:用于动态解析 Windows 系统中的函数地址。

该恶意软件采用传统的“三叉戟式加载器”(trident loader)架构进行传播,包括一个合法的可执行文件、一个恶意的 DLL 文件以及一个包含加密恶意代码的文件。恶意代码通过 DLL 文件进行加载并执行。在与 C2 服务器建立连接后,该恶意软件会接收来自名为 WinHandler(继承自 ServerHandler 的自定义类)的组件的指令。这些指令包括:

收集系统信息并发送给 C2 服务器;

启动或终止新的网络会话;

删除文件;

定期截取系统屏幕截图;

通过 WTSEnumerateSessionsW 函数获取系统中所有远程会话的会话 ID 和用户名;

创建新的 SparrowWocky 实例。它使用TLS加密与C2服务器进行通信,直接连接到服务器的IP地址,通常使用443端口,不过ESET也发现该恶意软件在某些情况下会使用8080端口。恶意软件研究人员还在ESET的GitHub存储库中发布了完整的入侵指标列表和样本,建议您也阅读一下。®