A kínai FamousSparrow újra lecsap: amerikai pénzügyi szervezetet hekkelt meg

A kínai FamousSparrow újra lecsap: amerikai pénzügyi szervezetet hekkelt meg
A Kínához köthető FamousSparrow hackercsoport újra aktív lett egy hosszabb inaktív időszak után. Nemrégiben egy amerikai pénzügyi kereskedelmi szervezetet és egy mexikói kutatóintézetet kompromittáltak. Valószínű, hogy egy hondurasi kormányzati intézményt és más, még azonosítatlan áldozatokat is célba vettek. Az ESET kutatói szerint a pekingi támogatású kémek két új verziót is kifejlesztettek egyedi SparrowDoor hátsóajtó-programjukból, miközben látszólag csendes időszakot tartottak 2022 és 2024 között.

Váratlan felfedezés

Az ESET először 2021-ben figyelt fel erre a csoportra, amikor egyedi kártevőjüket felfedezték szállodák és kormányzati hálózatokban világszerte – bár a csoport valószínűleg már 2019 óta aktív volt.

A hosszú nyilvános szünet után a kínai banda ismét akcióba lépett. A biztonsági cég akkor vette észre a csoport visszatérését, amikor egy amerikai kereskedelmi szervezetnek segítettek egy 2024. júliusi támadást követően.

„Miközben az érintett szervezetnek segítettünk a támadás orvoslásában, váratlan felfedezést tettünk az áldozat hálózatában: a FamousSparrow-hoz tartozó rosszindulatú eszközökre bukkantunk, ami egy Kínához köthető APT csoport,” írta Alexandre Côté Cyr, az ESET kártevőkutatója a szerdai jelentésében.

Fejlettebb hátsóajtók

Az ESET konkrétan két, korábban dokumentálatlan verziót talált a csoport SparrowDoor nevű távvezérlő hátsóajtójából, amely kizárólag ehhez a csoporthoz köthető. A kutatók azt is dokumentálták, hogy a FamousSparrow a ShadowPad nevű eszközt is használja, amelyről úgy vélik, hogy kizárólag Kínához köthető támadók számára elérhető.

A vizsgálat során a fenyegetésvadászok felfedezték, hogy a FamousSparrow napokkal az amerikai behatolás előtt feltörte egy mexikói kutatóintézet informatikai rendszerét is.

Az ESET jelenleg további kémtevékenységeket vizsgál, amelyek vélhetően ehhez a csoporthoz köthetők, és 2022 és 2024 között történtek, beleértve egy hondurasi kormányzati intézményt is.

Saját, különálló csoport

Bár a Microsoft Threat Intelligence összekapcsolja a FamousSparrow-t a Salt Typhoon-nal – azzal a kínai kémcsoporttal, amely tavaly több vállalatot is kompromittált –, “a FamousSparrow különálló csoportnak tűnik,” írta Cyr.

A megfigyelt támadások során a FamousSparrow egy ismeretlen sebezhetőséget kihasználva jutott be a szervezetek hálózatába, majd webshell hátsóajtót telepített egy IIS webszerverre. Mindkét áldozat elavult Windows Server és Microsoft Exchange verziókat futtatott.

Az új SparrowDoor verziók jelentős előrelépést mutatnak a kód minőségében és architektúrájában. Az első változat több támogatott parancsot tartalmaz, és párhuzamosította feladatait többszálú feldolgozással. A második változat moduláris felépítésű, és támogatja a bővítmények futtatására vonatkozó parancsokat.

A kínai kémek a ShadowPad betöltőt is bevetették, amely távvezérlést, fájlátvitelt és mélyebb hozzáférést tesz lehetővé a kompromittált rendszerekhez. Ez az első alkalom, hogy az ESET látta a FamousSparrow-t ezt a kártevőt használni.

2025, adrienne, go.theregister.com alapján

  • Te hogyan kezelnéd egy ilyen helyzetet, ha te lennél az ESET helyében és felderítenéd a hackercsoport tevékenységét?
  • Te mit tennél, ha egy szervezet tagjaként fedeznéd fel, hogy a hálózatod érintett egy ilyen támadásban?


Legfrissebb posztok

Top
hétfő 16:50

Egyetemet végzett milliárdosok – ki mit végzett?

A közvéleményben gyakran keringenek olyan történetek, amelyek a felsőoktatásból kimaradó vállalkozókról szólnak...

MA 08:23

Az indiai MI-harc: a Google a csalók nyomában, még messze a vége

Indiában robbanásszerűen nő a digitális csalások száma, ahogy egyre többen csatlakoznak az internethez, és használják a mobiltelefonjukat fizetésre, vásárlásra vagy állami szolgáltatások igénybevételére...

MA 08:16

Az új szívtapasz megmentheti a szívet szívinfarktus után

Vékony, biológiailag lebomló tapasz segítheti a szív gyógyulását szívinfarktust követően. A texasi kutatók olyan mikrotűs terápiát fejlesztettek, amellyel az IL-4 nevű immunmoduláló molekulát közvetlenül a károsodott szívizomhoz juttathatják el, ráadásul minimális mellékhatásokkal...

MA 08:02

A szakértők figyelmeztetnek: ünnepek előtt különösen veszélyesek az MI-játékok a gyerekekre

A mesterséges intelligenciát alkalmazó játékok látványosak, cukik és szórakoztató tanulást ígérnek, mégis egyre több gyermekvédő és fogyasztóvédelmi szervezet figyelmeztet: ezek az eszközök komoly kockázatot jelentenek a gyerekek számára, már kétéves kortól...

MA 07:58

Az MI-chatbotok már a személyes adataidra vadásznak

Ahogy egyre több felhasználó oszt meg személyes információkat csevegőrobotokkal, egyre nagyobb a kockázata annak, hogy ezeket az adatokat az MI-rendszerek fejlesztésében is felhasználják...

MA 07:52

Végre: az Android is megkapta az iPhone eddigi előnyét

👍 Ki gondolta volna, hogy az EU szabályozása miatt Androidról is lehet AirDrop-pal fájlt küldeni?..

MA 07:43

Az orosz bűnbandát is lekapcsolták a netről

Globális összefogással sikerült lebuktatni egy újabb golyóálló tárhelyszolgáltatót, amely évek óta oroszországi központtal támogatta az online bűnözés legdurvább formáit...

MA 07:37

A gépeden végre működik az MI-alapú másolás és beillesztés

🤝 A Microsoft beépített MI-funkciókkal turbózza fel a Windows 11-en futó PowerToys alkalmazását...

MA 07:29

A legendás Vörös riasztás 2 végre böngészőben is játszható

🎮 A legendás Command & Conquer: Vörös riasztás 2 (Red Alert 2) igazi klasszikus, amely egyszerre hírhedt ikonikus, túljátszott átvezető jeleneteiről és a korát megelőző stratégiai játékmenetéről...

MA 07:24

Az öregedő sejtek eltávolítása forradalmasíthatja a diabétesz kezelését

Az idősebb, úgynevezett „zombisejtek” eltávolítása az erekből jelentősen javíthatja a vércukorszintet, csökkentheti a gyulladást és mérsékelheti az inzulinrezisztenciát – legalábbis egérkísérletek szerint...

MA 07:16

Az újabb laptop-botrány: a HP és a Dell letiltja a HEVC-t

Nehéz elhinni, de a drága laptopokon hiányzik a HEVC Zavarba ejtő hibára panaszkodnak a HP- és Dell-laptopok tulajdonosai: webes tartalom lejátszása közben egyszerűen megakad a lejátszás, pedig a gépek processzora papíron gond nélkül kezelni tudná a HEVC (H...

APP
MA 07:13

APPok, Amik Ingyenesek MA, 11/21

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     WhoSampled (iPhone/iPad)A WhoSampled egy különleges zenei alkalmazás, amely feltárja, honnan származnak kedvenc dalaid motívumai...

MA 07:02

Az MI már kártevőt ír? A pánik még korai

Ki gondolta volna, hogy a nagy nyelvi modellek (LLM-ek) rövid idő alatt képesek lehetnek rosszindulatú programokat írni?..

MA 06:53

A YouTube egykori vezére rákharcos lett – Susan Wojcicki fordulata

💪 2022 végén Susan Wojcicki élete látszólag tökéletes volt: öt gyermek édesanyja, a YouTube vezérigazgatója, naponta több kilométert futott, magabiztosan irányította az egyik legbefolyásosabb techvállalatot...

MA 06:43

Itt a Google új TPU v7 Ironwood csipje

🪑 A Google Cloud az SC25-ön bemutatta legújabb MI-gyorsítóját, a TPU v7 Ironwood chipet, amelyről korábban a Hot Chips 2025 konferencián is részletesen beszéltek...

MA 06:29

Az egyre könyörtelenebb hőhullámok évezredes fenyegetése

Új klímamodellek szerint a világot évszázadokon keresztül sújtják majd egyre gyakoribb, hosszabb és erőteljesebb hőhullámok, még akkor is, ha sikerül elérni a nettó zéró kibocsátást...

MA 06:22

Az ősi retrovírus nyomában: kulcs a légúti kórokozókhoz

A retrovírusok különleges képességgel bírnak: képesek beilleszteni saját genetikai anyagukat egy másik sejt DNS-ébe...

MA 06:16

Az orkasokk: két rejtett világ a nyugati parton

Érdemes megérteni, hogy a Csendes-óceán partvidékén élő kardszárnyúak (orkák) között komoly, eddig rejtett megosztottság létezik...

MA 06:05

Történelmi események a mai napon (November 21.)

Viharos és sorsfordító nap: uralkodóvá koronáztak, híd nyílt, zászlót fogadtak el, miközben tudományos áttörések és háborús döntések rajzolták át a világképünket...