A kínai FamousSparrow újra lecsap: amerikai pénzügyi szervezetet hekkelt meg

A kínai FamousSparrow újra lecsap: amerikai pénzügyi szervezetet hekkelt meg
A Kínához köthető FamousSparrow hackercsoport újra aktív lett egy hosszabb inaktív időszak után. Nemrégiben egy amerikai pénzügyi kereskedelmi szervezetet és egy mexikói kutatóintézetet kompromittáltak. Valószínű, hogy egy hondurasi kormányzati intézményt és más, még azonosítatlan áldozatokat is célba vettek. Az ESET kutatói szerint a pekingi támogatású kémek két új verziót is kifejlesztettek egyedi SparrowDoor hátsóajtó-programjukból, miközben látszólag csendes időszakot tartottak 2022 és 2024 között.

Váratlan felfedezés

Az ESET először 2021-ben figyelt fel erre a csoportra, amikor egyedi kártevőjüket felfedezték szállodák és kormányzati hálózatokban világszerte – bár a csoport valószínűleg már 2019 óta aktív volt.

A hosszú nyilvános szünet után a kínai banda ismét akcióba lépett. A biztonsági cég akkor vette észre a csoport visszatérését, amikor egy amerikai kereskedelmi szervezetnek segítettek egy 2024. júliusi támadást követően.

„Miközben az érintett szervezetnek segítettünk a támadás orvoslásában, váratlan felfedezést tettünk az áldozat hálózatában: a FamousSparrow-hoz tartozó rosszindulatú eszközökre bukkantunk, ami egy Kínához köthető APT csoport,” írta Alexandre Côté Cyr, az ESET kártevőkutatója a szerdai jelentésében.

Fejlettebb hátsóajtók

Az ESET konkrétan két, korábban dokumentálatlan verziót talált a csoport SparrowDoor nevű távvezérlő hátsóajtójából, amely kizárólag ehhez a csoporthoz köthető. A kutatók azt is dokumentálták, hogy a FamousSparrow a ShadowPad nevű eszközt is használja, amelyről úgy vélik, hogy kizárólag Kínához köthető támadók számára elérhető.

A vizsgálat során a fenyegetésvadászok felfedezték, hogy a FamousSparrow napokkal az amerikai behatolás előtt feltörte egy mexikói kutatóintézet informatikai rendszerét is.

Az ESET jelenleg további kémtevékenységeket vizsgál, amelyek vélhetően ehhez a csoporthoz köthetők, és 2022 és 2024 között történtek, beleértve egy hondurasi kormányzati intézményt is.

Saját, különálló csoport

Bár a Microsoft Threat Intelligence összekapcsolja a FamousSparrow-t a Salt Typhoon-nal – azzal a kínai kémcsoporttal, amely tavaly több vállalatot is kompromittált –, “a FamousSparrow különálló csoportnak tűnik,” írta Cyr.

A megfigyelt támadások során a FamousSparrow egy ismeretlen sebezhetőséget kihasználva jutott be a szervezetek hálózatába, majd webshell hátsóajtót telepített egy IIS webszerverre. Mindkét áldozat elavult Windows Server és Microsoft Exchange verziókat futtatott.

Az új SparrowDoor verziók jelentős előrelépést mutatnak a kód minőségében és architektúrájában. Az első változat több támogatott parancsot tartalmaz, és párhuzamosította feladatait többszálú feldolgozással. A második változat moduláris felépítésű, és támogatja a bővítmények futtatására vonatkozó parancsokat.

A kínai kémek a ShadowPad betöltőt is bevetették, amely távvezérlést, fájlátvitelt és mélyebb hozzáférést tesz lehetővé a kompromittált rendszerekhez. Ez az első alkalom, hogy az ESET látta a FamousSparrow-t ezt a kártevőt használni.

2025, adrienne, go.theregister.com alapján

  • Te hogyan kezelnéd egy ilyen helyzetet, ha te lennél az ESET helyében és felderítenéd a hackercsoport tevékenységét?
  • Te mit tennél, ha egy szervezet tagjaként fedeznéd fel, hogy a hálózatod érintett egy ilyen támadásban?


Legfrissebb posztok

MA 20:49

A Paramount+ durván emel: ennyivel lesz drágább az előfizetés

2026 sem marad áremelés nélkül: a Paramount Plus streaming szolgáltatás díjai mostantól magasabbak...

MA 20:33

Az első megbízható holdóra forradalmat hoz

Kínai kutatók olyan új szoftvercsomagot fejlesztettek, amely a Holdon eltelt időt képes pontosan kiszámítani, figyelembe véve Einstein relativitáselméletét is...

MA 20:18

Az amerikai diákhitelesek rémálma: megoldásra vár 800 ezer adós

💰 Riasztó, hogy az Egyesült Államokban több mint 800 ezer diákhiteles ragadt egyre növekvő ügyhátralékban, miközben a tartozásuk enyhítésére vagy megfizethető törlesztési lehetőségekre várnak...

MA 20:01

Az MSTR zuhant, de a nagy nyereség még jöhet

Michael Saylor vállalata, a MicroStrategy (MSTR) nem hátrál meg: a 2025-ös, mintegy 66%-os zuhanás ellenére tovább folytatja a bitcoin-vásárlásokat...

MA 19:49

Az újabb Spotify-áremelés: megint mélyebben kell a zsebünkbe nyúlni

A Spotify ismét árat emel az Egyesült Államokban: az egyéni Premium csomag ára 11,99 dollárról 12,99 dollárra nő havonta, vagyis körülbelül 4600 forintról 5000 forintra...

MA 19:33

Az életmentő sztatinok: szedje minden 2-es típusú cukorbeteg?

💊 A sztatinok, ezek a széles körben használt koleszterinszint-csökkentő gyógyszerek, jelentősen csökkentik a halálozás és a súlyos szívproblémák kockázatát a 2-es típusú cukorbetegek esetében – még akkor is, ha az illetőnél a következő 10 évben elvileg alacsony a szívbetegség kockázata...

MA 19:01

Az új Bluetooth-hiba miatt bárki belehallgathat a fülesedbe

A biztonsági kutatók súlyos hibát tártak fel a Google Fast Pair protokolljában, amely lehetővé teszi, hogy a támadók átvegyék az irányítást Bluetooth-os audioeszközök felett, követhessék a felhasználókat, sőt lehallgassák a beszélgetéseiket...

MA 18:50

Az Amazon tajtékzik: 170 milliárdja úszott el a Saks csődjén

💢 Az Amazon komoly lépéseket helyezett kilátásba, miután a luxusáruházi lánc, a Saks csődvédelmet kért és fizetésképtelenné vált...

MA 18:17

A legendás mondatát az MI-től is védi Matthew McConaughey

🔒 Matthew McConaughey most hivatalosan is levédette ikonikus mondatát, a Na jó, na jó, na jó (Alright, alright, alright) szállóigét annak érdekében, hogy megvédje azt a mesterséges intelligencia túlkapásaitól...

MA 18:02

Az MI memóriája: forradalom a tokenkezelésben

🧠 A fejlett MI-ügynökök lassan kilépnek a laboratóriumokból, és belépve az üzleti életbe, egy alig említett, de annál súlyosabb problémával szembesülnek: a memóriával...

MA 17:49

A pénz jövője: tokenizált kötvények és stabilcoinok

💸 A Societe Generale digitális eszközökkel foglalkozó részlege, az SG-FORGE, a Swift nevű nemzetközi pénzügyi üzenetküldő rendszerrel közösen valósította meg az első olyan tokenizált kötvénytranzakciót, amelyben hagyományos pénzt és stabilcoint is használtak...

MA 17:35

Az első vészhelyzeti űrmentés: a NASA sietve hazahozta űrhajósait

Négy űrhajós tért vissza a Földre, miután példátlan orvosi vészhelyzet miatt sürgősen evakuálták őket a Nemzetközi Űrállomásról (ISS)...

MA 17:19

A „pazarló” MI-költés lehet a növekedés motorja?

💰 Fontos kérdés, hogy miért költenek a cégek olyan sokat új technológiákra, mint a mesterséges intelligencia, ha azok megtérülése egyelőre alacsony...

MA 17:03

Az időbeli antiparitás felforgathatja az energiairányítás szabályait

A hullámmozgás, amely hangot, fényt vagy hőt közvetít különböző közegeken keresztül, régóta foglalkoztatja a fizikusokat, hiszen kulcsfontosságú számos modern technológiánál...

MA 16:50

Az IPO-láz visszatér, de most óvatosan vásárolj

A tőzsdei bevezetési hullám újra itt van, a nagybefektetők fantáziáját 2026-ban olyan cégek mozgatják meg, mint a SpaceX vagy az OpenAI...

MA 16:34

Az utolsó esély: vészesen közeleg a negyedéves adóhatáridő!

⚠ A 2025-ös negyedik negyedévre eső becsült adó befizetésének határideje január 15...

MA 16:18

A Tesla havidíjassá tette az önvezetést

🚘 Ha valaki már belefáradt a folyamatos előfizetésekbe, a Tesla újabb rossz hírrel szolgál...

MA 16:01

Az új kütyük ára az egekben, a minőség zuhan

A hétköznapi eszközök egyre többe kerülnek, miközben minőségük romlik – mindezt részben az MI fejlődésének köszönhetjük...

MA 15:50

A Sony új fülhallgatója forradalmat ígér – hihetünk neki?

🎧 A Sony izgalmas bejelentésre készül január 21-én, amikor egy teljesen új zenei élményt ígér; minden jel szerint egy új, vezeték nélküli LinkBuds Clip fülhallgatóval lep meg minket, és nem a sokak által várt WF-1000XM6-tal (amely valószínűleg később érkezik)...