Rediscount

Sicurezza e privacy

SparroWocky: il malware cinese che vive solo in memoria

ESET ha identificato SparroWocky, una nuova backdoor del gruppo FamousSparrow. Il software spionistico opera direttamente nella RAM di Windows per eludere i controlli, monitorando schermi e rubando dati senza lasciare tracce su disco.

SparroWocky: il malware cinese che vive solo in memoria
Fonte RSS

Il gruppo di cyberspionaggio cinese noto come FamousSparrow ha aggiornato il proprio arsenale digitale con una nuova minaccia: SparroWocky. Rilevata dagli esperti di ESET in attività che proseguono almeno dall'agosto 2025, questa backdoor rappresenta un'evoluzione significativa rispetto allo strumento precedente, SparrowDoor. La particolarità di SparroWocky risiede nella sua capacità di operare interamente in memoria, evitando di scrivere file eseguibili tradizionali sul disco rigido, una tecnica che rende la sua individuazione estremamente complessa per le soluzioni di sicurezza basate su firme o scansioni di file.

Come funziona la minaccia

La distribuzione iniziale avviene spesso attraverso server Microsoft Exchange compromessi o tramite la tecnica del DLL side-loading, dove un programma legittimo carica una libreria dannosa adiacente. Una volta eseguita, la logica malevola viene decrittata e caricata direttamente nella RAM. Per eludere gli strumenti di analisi, gli sviluppatori hanno rimosso le intestazioni MZ e PE dal codice, rendendo il malware quasi invisibile ai sistemi che cercano pattern specifici nella memoria.

  • Esecuzione in memoria: Il codice non viene salvato come file permanente, riducendo le tracce digitali.
  • Monitoraggio efficiente: Il malware cattura lo schermo inviando prima un'immagine completa e successivamente solo i blocchi di pixel modificati ogni 500 millisecondi.
  • Controllo remoto: Consente l'esecuzione di comandi, la gestione dei file e l'uso del PC come proxy TCP.
  • Nascondimento avanzato: Falsifica lo stack di chiamate e modifica le strutture interne di Windows per apparire come un processo legittimo.

Cosa significa per chi compra in Italia

Sebbene la campagna attuale di FamousSparrow si concentri prevalentemente su obiettivi governativi in America Latina, con un'estensione recente ad Asia ed Europa, la minaccia riguarda chiunque utilizzi Windows in contesti professionali o sensibili. Per gli utenti e le aziende italiane, il rischio non è tanto un attacco mirato individuale, quanto la possibilità che infrastrutture IT vengano compromesse tramite vulnerabilità note, come quelle dei server Exchange. La natura "fileless" di SparroWocky implica che le protezioni tradizionali, che si basano sull'analisi dei file a riposo, potrebbero non essere sufficienti. È fondamentale mantenere aggiornati i sistemi operativi e le patch di sicurezza, poiché la prima vettore di attacco sfrutta spesso lacune già note ma non corrette. Inoltre, l'uso di soluzioni di sicurezza avanzate capaci di monitorare il comportamento in tempo reale e non solo le firme statiche è diventato un requisito essenziale per difendersi da questa classe di malware.

La rapidità con cui il gruppo aggiorna i propri strumenti, passando da SparrowDoor a SparroWocky in pochi mesi, evidenzia l'importanza di un approccio proattivo alla sicurezza. Non si tratta di un attacco di massa che colpisce casualmente gli utenti domestici, ma di uno spionaggio mirato che, tuttavia, sfrutta tecniche che potrebbero essere adottate anche da altri attori malevoli. La vigilanza sulle connessioni e l'aggiornamento costante restano le prime linee di difesa.

Domande frequenti

Chi è colpito da SparroWocky?

Attualmente, le vittime principali sono organizzazioni governative in America Latina, con recenti segnalazioni in Asia ed Europa. Non è un malware diffuso casualmente tra gli utenti finali, ma uno strumento di spionaggio mirato.

Come posso sapere se il mio PC è infetto?

Essendo un malware "fileless", è difficile da rilevare con antivirus standard. Segnali di allarme includono consumi di rete anomali, processi inattivi che consumano risorse o comportamenti insoliti del sistema. Le soluzioni di sicurezza avanzate con monitoraggio comportamentale sono più adatte a individuarlo.

Devo reinstallare Windows se sospetto un'infezione?

Se si sospetta un'infezione da SparroWocky o malware simili, la rimozione completa è complessa perché il codice vive in memoria e può riavviarsi tramite servizi o chiavi di registro. In casi dubbi, la reinstallazione del sistema operativo è spesso la soluzione più sicura per garantire la pulizia totale.

Visualizza cookie policy completa

Questo pannello consente di esprimere il consenso alle tecnologie di tracciamento utilizzate da ReDiscount.it. Maggiori informazioni nella Informativa Cookie. Puoi modificare la scelta in qualsiasi momento tramite Preferenze Cookie nel piè di pagina.

Strettamente necessari

Questi strumenti di tracciamento sono strettamente necessari per garantire il funzionamento e la fornitura del servizio che ci hai richiesto e, pertanto, non richiedono il tuo consenso.

  • rd_consent — preferenze Cookie, 180 giorni, prima parte
  • rd_list_view — vista elenco o griglia, 1 anno, prima parte

Cookie analitici — Google Analytics 4

Google Analytics 4 raccoglie informazioni statistiche sull’utilizzo del Sito (pagine visitate, durata delle visite, dispositivo, provenienza del traffico). Non viene utilizzato per pubblicità comportamentale o retargeting. Si attiva soltanto dopo il consenso.

  • _ga — Google Analytics 4, 2 anni, terza parte (Google)
  • _ga_* — Google Analytics 4, 2 anni, terza parte (Google)