LANSKAPFINANSIAL.COM — Kelompok spionase siber yang didukung China, Salt Typhoon, mengembangkan backdoor baru bernama SparroWocky dan menyebarkannya ke jaringan instansi pemerintah di sejumlah negara Amerika Tengah dan Selatan. Serangan ini menandai pergeseran fokus kelompok tersebut ke kawasan yang selama ini jarang menjadi sasaran operasi kelompok APT yang berafiliasi dengan China.
Riset terbaru perusahaan keamanan siber ESET mengungkap bahwa Salt Typhoon—yang dilacak dengan nama FamousSparrow—telah menargetkan kawasan Amerika Latin sejak pertengahan 2025. Antara pertengahan 2025 hingga 2026, sekitar 90 persen target kelompok ini berlokasi di wilayah tersebut.
Backdoor SparroWocky terdeteksi digunakan terhadap instansi pemerintah di Argentina, Ekuador, Guatemala, Honduras, Panama, Peru, Puerto Riko, dan Venezuela. Sampel malware yang dianalisis ESET dikompilasi pada 17 November 2025.
Pergeseran Fokus ke Amerika Latin
Peneliti malware ESET, Alexandre Côté Cyr dan Romain Dumont, menilai fokus baru ini sebagai respons China terhadap kebijakan Amerika Serikat di kawasan tersebut. Menurut keduanya, langkah itu mencerminkan kekhawatiran Beijing atas tekanan Washington terhadap kepentingan jangka panjangnya.
"Masa jabatan kedua Donald Trump membawa penegasan agresif kepentingan AS di Amerika Latin, yang mengancam berbagai investasi jangka panjang yang telah dibangun China selama satu dekade terakhir di bidang energi, pertambangan, dan telekomunikasi," tulis mereka dalam laporan ESET.
Para peneliti menduga aktivitas FamousSparrow bertujuan membantu China memantau dan mengantisipasi reaksi pemerintah lokal terhadap tekanan AS yang sedang berlangsung.
Bagaimana SparroWocky Bekerja
SparroWocky adalah backdoor modular berbasis C++ yang muncul tak lama setelah kelompok mata-mata Beijing mulai memfokuskan operasinya ke Amerika Latin. Nama backdoor ini diambil dari puisi "Jabberwocky" karya Lewis Carroll—peneliti menemukan bait pertama puisi itu di sejumlah sampel yang dikumpulkan.
Malware ini menggabungkan sejumlah proyek open source untuk mengelabui perangkat lunak antivirus dan sistem keamanan lainnya. Beberapa komponen yang teridentifikasi antara lain:
- Mbed TLS — pustaka C yang dipakai untuk membangun saluran komunikasi aman dengan server command-and-control (C2)
- MinHook — pustaka hooking Windows API yang menyembunyikan alamat awal thread yang baru dibuat dari produk keamanan
- COFF Loader — memungkinkan pemuatan dan eksekusi plugin in-memory secara dinamis dalam bentuk objek COFF
Backdoor ini juga menerapkan varian teknik SilentMoonwalk untuk memalsukan call stack yang berasal dari rutin MinHook. Tujuannya menghindari pemantauan alat keamanan. Ada pula algoritma API-hashing khusus untuk menyelesaikan fungsi Windows API secara dinamis.
Metode Penyebaran dan Perintah
Salt Typhoon menyebarkan backdoor dengan skema trident loader yang menjadi ciri khasnya. Skema ini terdiri dari executable sah, DLL berbahaya, dan file berisi malware terenkripsi. Loader bersemayam di dalam DLL berbahaya dan dieksekusi lewat DLL side-loading.
Setelah berkomunikasi dengan server C2, backdoor mulai menerima perintah yang ditangani kelas khusus bernama WinHandler. Terdapat hampir 30 perintah, mulai dari mengambil detail sistem dan mengirimkannya ke C2, memulai atau menghentikan sesi baru, menghapus persistensi, mencuri dan menghapus file, mengambil tangkapan layar berkala, hingga memunculkan instans SparroWocky baru.
Malware ini menggunakan enkripsi TLS untuk berkomunikasi dengan server C2, terhubung langsung ke alamat IP umumnya di port 443. ESET juga menemukan malware memakai port 8080 dalam beberapa kasus.
Rekam Jejak Salt Typhoon
Salt Typhoon dikenal sebagai kelompok spionase siber yang membobol jaringan telekomunikasi dan instansi pemerintah untuk mendapatkan akses jangka panjang secara diam-diam. Operasi mereka terentang sejak 2019, tetapi baru terungkap pada akhir 2023.
ESET turut mempublikasikan daftar lengkap indikator kompromi dan sampel malware di repositori GitHub mereka. Langkah ini memungkinkan organisasi lain mendeteksi dan memblokir serangan serupa.