SparroWocky bringt ein breites Funktionsspektrum mit: Die Backdoor kann beliebige Dateien ausführen, als TCP-Proxy arbeiten und Befehle absetzen. Daneben sammelt sie allgemeine Informationen über das kompromittierte System sowie die IP-Adressen seiner Netzwerkschnittstellen, schleust Dateien aus, erstellt in regelmäßigen Abständen Bildschirmfotos, führt Dateioperationen durch und kann sich selbst vom betroffenen Rechner entfernen.
Für Kommunikation und das Umgehen von Abwehrmechanismen greift die Schadsoftware auf verschiedene öffentlich verfügbare Projekte zurück. Darin sehen die Forscher eine Weiterentwicklung der Gruppe: „FamousSparrow nutzt weiterhin quelloffene Offensivwerkzeuge für die eigenen Zwecke", so ESET. Bislang seien diese Werkzeuge vor allem parallel zur eigenen Backdoor eingesetzt worden. Mit SparroWocky zeige sich hingegen, dass die Gruppe auch über die Entwicklungsfähigkeiten verfüge, quelloffenen Code direkt in die eigene, maßgeschneiderte Backdoor zu integrieren.
Trotz des Wechsels zu einer anderen Schadsoftware-Familie bleiben die zugrunde liegenden Techniken unverändert. Wie schon bei SparrowDoor wird die Ausführung über eine DLL-Sideloading-Kette angestoßen: Eine legitime ausführbare Datei startet eine Loader-DLL, die wiederum die eigentliche Nutzlast entschlüsselt und ausführt. Wie sich die Angreifer den ersten Zugang zu den Systemen verschaffen, ist bislang unbekannt.
Die geografische Konzentration ist auffällig. Seit Juli 2025 nimmt FamousSparrow nach ESET-Beobachtungen bevorzugt prominente Einrichtungen in Lateinamerika ins Visier; die neue Backdoor wurde gegen staatliche Stellen in Argentinien, Ecuador, Guatemala, Honduras, Panama, Peru, Puerto Rico und Venezuela eingesetzt. Neun von zehn in der Telemetrie des Unternehmens erfassten Ziele der Gruppe entfallen auf diese Region.
Ob hinter dieser Ausrichtung ein fester geografischer Auftrag steht, lässt sich nach Angaben des slowakischen Sicherheitsunternehmens nicht sagen: Es sei unklar, ob der Fokus auf Lateinamerika ein formales, geografisches Mandat widerspiegele oder nur vorübergehend sei und den aktuellen geopolitischen Umständen geschuldet.
FamousSparrow gilt als seit mindestens 2019 aktiv und weist ein gewisses Maß an Überschneidungen mit den Gruppen Earth Estries und Salt Typhoon auf. Mit der Ablösung von SparrowDoor durch SparroWocky verfügt die Gruppe über ein neues primäres Implantat, das ihre Spionageoperationen in der Region trägt.
