Minacce · 105 giorni fa
Il cambio vero non è che SprySOCKS arrivi su Windows. Il punto è che il porting sposta il problema della caccia: con stealth a livello kernel e deviazione del traffico TCP, il backdoor può restare invisibile ai controlli che cercano una porta in ascolto o un processo sospetto.
ESET ha identificato due varianti Windows, WIN_DRV e WIN_PLUS, e ha collegato il loro uso a intrusioni tra il 2023 e il 2024 contro enti governativi in Taiwan, Thailandia, Pakistan e Honduras. WIN_DRV nasconde processi, file, chiavi di Registry e connessioni di rete, poi reindirizza pacchetti marcati verso il backdoor senza esporre la porta reale.
Per i team che fanno hunting su Windows, il rischio è che netstat, controlli sulle connessioni e triage basato sui processi non bastino più a smascherare questo tipo di accesso persistente. Il segnale da cercare si sposta dalla porta visibile al comportamento del traffico e ai driver che manipolano la vista del sistema.
5 fonti che coprono questa storia
SprySOCKS Windows Variant Uses Kernel Drivers to Evade Detection
FishMonger, a China-nexus threat group, has deployed an undocumented version of the Linux backdoor against government targets in several countries.
China-Linked SprySOCKS Backdoor Expands to Windows with Driver-Based Stealth
ESET found two Windows SprySOCKS variants with 30+ commands, C2 over TCP, UDP, and WebSocket, and government targets in 4 countries.
SprySOCKS Backdoor Expands From Linux to Windows
China-linked SprySOCKS backdoor gains stealthy Windows variants and 30-plus C2 commands
FishMonger’s arsenal upgraded: SprySOCKS for Windows
ESET researchers have discovered SprySOCKS for Windows, FishMonger’s backdoor weaponizing a kernel driver for advanced stealthiness.
Windows version of SprySOCKS Linux malware used to attack govt orgs
Windows variants for the SprySOCKS Linux malware have been used in attacks targeting government organizations in at least four countries.
Part of the PlainSec briefing for 2026-06-16