A kínai FamousSparrow újra lecsap: amerikai pénzügyi szervezetet hekkelt meg

A kínai FamousSparrow újra lecsap: amerikai pénzügyi szervezetet hekkelt meg
A Kínához köthető FamousSparrow hackercsoport újra aktív lett egy hosszabb inaktív időszak után. Nemrégiben egy amerikai pénzügyi kereskedelmi szervezetet és egy mexikói kutatóintézetet kompromittáltak. Valószínű, hogy egy hondurasi kormányzati intézményt és más, még azonosítatlan áldozatokat is célba vettek. Az ESET kutatói szerint a pekingi támogatású kémek két új verziót is kifejlesztettek egyedi SparrowDoor hátsóajtó-programjukból, miközben látszólag csendes időszakot tartottak 2022 és 2024 között.

Váratlan felfedezés

Az ESET először 2021-ben figyelt fel erre a csoportra, amikor egyedi kártevőjüket felfedezték szállodák és kormányzati hálózatokban világszerte – bár a csoport valószínűleg már 2019 óta aktív volt.

A hosszú nyilvános szünet után a kínai banda ismét akcióba lépett. A biztonsági cég akkor vette észre a csoport visszatérését, amikor egy amerikai kereskedelmi szervezetnek segítettek egy 2024. júliusi támadást követően.

„Miközben az érintett szervezetnek segítettünk a támadás orvoslásában, váratlan felfedezést tettünk az áldozat hálózatában: a FamousSparrow-hoz tartozó rosszindulatú eszközökre bukkantunk, ami egy Kínához köthető APT csoport,” írta Alexandre Côté Cyr, az ESET kártevőkutatója a szerdai jelentésében.

Fejlettebb hátsóajtók

Az ESET konkrétan két, korábban dokumentálatlan verziót talált a csoport SparrowDoor nevű távvezérlő hátsóajtójából, amely kizárólag ehhez a csoporthoz köthető. A kutatók azt is dokumentálták, hogy a FamousSparrow a ShadowPad nevű eszközt is használja, amelyről úgy vélik, hogy kizárólag Kínához köthető támadók számára elérhető.

A vizsgálat során a fenyegetésvadászok felfedezték, hogy a FamousSparrow napokkal az amerikai behatolás előtt feltörte egy mexikói kutatóintézet informatikai rendszerét is.

Az ESET jelenleg további kémtevékenységeket vizsgál, amelyek vélhetően ehhez a csoporthoz köthetők, és 2022 és 2024 között történtek, beleértve egy hondurasi kormányzati intézményt is.

Saját, különálló csoport

Bár a Microsoft Threat Intelligence összekapcsolja a FamousSparrow-t a Salt Typhoon-nal – azzal a kínai kémcsoporttal, amely tavaly több vállalatot is kompromittált –, “a FamousSparrow különálló csoportnak tűnik,” írta Cyr.

A megfigyelt támadások során a FamousSparrow egy ismeretlen sebezhetőséget kihasználva jutott be a szervezetek hálózatába, majd webshell hátsóajtót telepített egy IIS webszerverre. Mindkét áldozat elavult Windows Server és Microsoft Exchange verziókat futtatott.

Az új SparrowDoor verziók jelentős előrelépést mutatnak a kód minőségében és architektúrájában. Az első változat több támogatott parancsot tartalmaz, és párhuzamosította feladatait többszálú feldolgozással. A második változat moduláris felépítésű, és támogatja a bővítmények futtatására vonatkozó parancsokat.

A kínai kémek a ShadowPad betöltőt is bevetették, amely távvezérlést, fájlátvitelt és mélyebb hozzáférést tesz lehetővé a kompromittált rendszerekhez. Ez az első alkalom, hogy az ESET látta a FamousSparrow-t ezt a kártevőt használni.

2025, adrienne, go.theregister.com alapján

  • Te hogyan kezelnéd egy ilyen helyzetet, ha te lennél az ESET helyében és felderítenéd a hackercsoport tevékenységét?
  • Te mit tennél, ha egy szervezet tagjaként fedeznéd fel, hogy a hálózatod érintett egy ilyen támadásban?


Legfrissebb posztok

MA 12:01

Az Apple végre jutalékot szed a WeChat minialkalmazásaiból

💰 Az Apple történelmi megállapodást kötött a kínai Tencenttel, amelynek révén 15 százalékos jutalékot szedhet a WeChatben futó minialkalmazásokon belüli vásárlásokból...

MA 11:49

Közel a nagy áttörés: működhet a kvantumszámítógépek hibajavítása

A kvantumszámítógépek álma eddig főleg a hibajavítás nehézségein bukott meg, hiszen a qubitek rendkívül érzékenyek, és könnyen elveszítik információjukat...

MA 11:34

Az ősi kutyafajták nem a viktoriánus kor szüleményei

🐶 A háziasított kutyák a legsokszínűbb emlősök egyike a Földön. Az apró chihuahuától az óriási dán dogig, a lapos orrú mopsztól a hosszú pofájú borzoiig elképesztő változatosságot figyelhetünk meg a formákban és a méretekben...

MA 11:17

A Google most keményen lép fel: vége az SMS-csalásoknak?

A Google jogi hadjáratot indított az egyre szaporodó SMS-csalások megfékezésére, most először szóban és tettekben is keményen fellép a legnagyobb elkövetőkkel szemben...

MA 11:02

Az Apple-t súlyos kártérítés megfizetésére kötelezték okosóra-szabadalmakért

💳 Egy kaliforniai esküdtszék döntése alapján az Apple 230 milliárd forint (634 millió dollár) kártérítést köteles fizetni, mert megsértette a Masimo orvostechnikai cég véroxigénszint mérésére vonatkozó szabadalmát...

MA 10:59

A kutyák ősi szövetsége: tízezer éve velünk vándorolnak

🐶 A kutyák döbbenetes sokfélesége ma már mindennapos: a falusi keverékektől kezdve a toy uszkárokon át a hatalmas masztiffokig minden méret, szín és forma létezik...

MA 10:52

Az új Hyundaiokon a fékcsere tényleg csak szakembernek való?

Érdekes felvetés, hogy az elektromos autók, amelyek szerkezetileg egyszerűbbek, mint a benzines társaik, karbantartásukban mégis egyre több akadályba ütköznek az autótulajdonosok – főként a szoftverek miatt...

MA 10:27

A megátkozott herceg vére: brutális gyilkosság a középkori Magyarországon

Egy 750 éves rejtély oldódik meg: Béla, Macsó hercege, a magyar király unokája, nem természetes halállal halt meg, hanem rendkívül kegyetlen merénylet áldozata lett...

MA 10:20

Az univerzum nagy csavarja: a fekete lyukak írják újra a kozmikus sugárzást

💫 A legújabb eredmények a kínai LHAASO obszervatóriumból végre választ adnak arra a kérdésre, ami közel 70 éve foglalkoztatja a tudóstársadalmat: miért törik meg élesen a kozmikus sugárzás energiaspektruma 3 PeV-nél, vagyis mi okozza az úgynevezett „térd” jelenséget?..

MA 09:34

Az eső energiája: úszó szerkezet áramot termel a cseppekből

☁ Egy új, úszó eszköz forradalmasíthatja a megújuló energiagyűjtést: az esőcseppek energiáját használja áramtermelésre, méghozzá úgy, hogy magát a vizet építi be a szerkezetbe – tartószerkezetként és elektródként egyaránt...

MA 09:25

A Google-rekordbírság Németországban: több mint 260 milliárd forint

Egy berlini bíróság rekordösszegű, csaknem 665 millió dollár (kb. 260 milliárd forint) megfizetésére kötelezte a Google-t, amiért visszaélt a piaci fölényével Németországban...

MA 09:17

Az MI felpörgette a memóriapiacot: elszabadulnak az árak

Az utóbbi hetekben drasztikusan megdrágult a DRAM-memória, főként az MI-infrastruktúrák iránti hirtelen megnövekedett kereslet miatt...

MA 09:09

Az Alzheimer megállítható? Forradalmi áttörés a tau-kutatásban

Érdekes felvetés, hogy az Alzheimer-kórt okozó fehérje-összecsapódások már a kialakulásuk előtt megfékezhetők...

MA 09:03

A nappali új sztárja: a Pexar Starlight digitális képkeret

A Pexar Starlight 15,6 hüvelykes digitális képkeret igazi látványosság lett a modern otthonokban...

MA 08:57

Az Apple már Tim Cook utódját keresi – Jövőre jöhet a váltás

Az Apple-nél egyre erősebb a készülődés Tim Cook utódjának megtalálására, és könnyen lehet, hogy már 2025-ben távozik a cég éléről...

MA 08:49

Az MI-láz igazi nyertesei: küszöbön az ipari áttörés?

💰 Az ipari és infrastruktúra-részvények hamarosan rivaldafénybe kerülhetnek az MI-szektor mellett. Bár ezek a cégek az utóbbi években gyengébben teljesítettek, egyre több az árulkodó jel arra, hogy fordulat jöhet...

MA 08:41

A Földön idézték meg az univerzum legforróbb pillanatát

🔥 A Brookhaven Nemzeti Laboratórium fizikusai már 25 éve ütköztetnek aranyatommagokat a Relativisztikus Nehézion-ütköztetőn (Relativistic Heavy Ion Collider, RHIC)...

MA 08:33

A szuperszámítógép-pengék csatája: AMD kontra NVIDIA

🛡 A HPE újabb nagy dobással jelentkezett: bemutatta a Cray GX5000 platform legfrissebb számítási pengéit, amelyek között az AMD és az NVIDIA legmodernebb technológiái viaskodnak...

MA 08:17

Az új Windows 10-frissítés megint az őrületbe kerget mindenkit

A Microsoft elismerte, hogy gondok adódtak a Windows 10-hez készült, KB5068781 jelű kiterjesztett biztonsági frissítéssel: a vállalati licenceket használó gépeken telepítési hibák és visszaállítások jelentkeznek...