A kínai FamousSparrow újra lecsap: amerikai pénzügyi szervezetet hekkelt meg

A kínai FamousSparrow újra lecsap: amerikai pénzügyi szervezetet hekkelt meg
A Kínához köthető FamousSparrow hackercsoport újra aktív lett egy hosszabb inaktív időszak után. Nemrégiben egy amerikai pénzügyi kereskedelmi szervezetet és egy mexikói kutatóintézetet kompromittáltak. Valószínű, hogy egy hondurasi kormányzati intézményt és más, még azonosítatlan áldozatokat is célba vettek. Az ESET kutatói szerint a pekingi támogatású kémek két új verziót is kifejlesztettek egyedi SparrowDoor hátsóajtó-programjukból, miközben látszólag csendes időszakot tartottak 2022 és 2024 között.

Váratlan felfedezés

Az ESET először 2021-ben figyelt fel erre a csoportra, amikor egyedi kártevőjüket felfedezték szállodák és kormányzati hálózatokban világszerte – bár a csoport valószínűleg már 2019 óta aktív volt.

A hosszú nyilvános szünet után a kínai banda ismét akcióba lépett. A biztonsági cég akkor vette észre a csoport visszatérését, amikor egy amerikai kereskedelmi szervezetnek segítettek egy 2024. júliusi támadást követően.

„Miközben az érintett szervezetnek segítettünk a támadás orvoslásában, váratlan felfedezést tettünk az áldozat hálózatában: a FamousSparrow-hoz tartozó rosszindulatú eszközökre bukkantunk, ami egy Kínához köthető APT csoport,” írta Alexandre Côté Cyr, az ESET kártevőkutatója a szerdai jelentésében.

Fejlettebb hátsóajtók

Az ESET konkrétan két, korábban dokumentálatlan verziót talált a csoport SparrowDoor nevű távvezérlő hátsóajtójából, amely kizárólag ehhez a csoporthoz köthető. A kutatók azt is dokumentálták, hogy a FamousSparrow a ShadowPad nevű eszközt is használja, amelyről úgy vélik, hogy kizárólag Kínához köthető támadók számára elérhető.

A vizsgálat során a fenyegetésvadászok felfedezték, hogy a FamousSparrow napokkal az amerikai behatolás előtt feltörte egy mexikói kutatóintézet informatikai rendszerét is.

Az ESET jelenleg további kémtevékenységeket vizsgál, amelyek vélhetően ehhez a csoporthoz köthetők, és 2022 és 2024 között történtek, beleértve egy hondurasi kormányzati intézményt is.

Saját, különálló csoport

Bár a Microsoft Threat Intelligence összekapcsolja a FamousSparrow-t a Salt Typhoon-nal – azzal a kínai kémcsoporttal, amely tavaly több vállalatot is kompromittált –, “a FamousSparrow különálló csoportnak tűnik,” írta Cyr.

A megfigyelt támadások során a FamousSparrow egy ismeretlen sebezhetőséget kihasználva jutott be a szervezetek hálózatába, majd webshell hátsóajtót telepített egy IIS webszerverre. Mindkét áldozat elavult Windows Server és Microsoft Exchange verziókat futtatott.

Az új SparrowDoor verziók jelentős előrelépést mutatnak a kód minőségében és architektúrájában. Az első változat több támogatott parancsot tartalmaz, és párhuzamosította feladatait többszálú feldolgozással. A második változat moduláris felépítésű, és támogatja a bővítmények futtatására vonatkozó parancsokat.

A kínai kémek a ShadowPad betöltőt is bevetették, amely távvezérlést, fájlátvitelt és mélyebb hozzáférést tesz lehetővé a kompromittált rendszerekhez. Ez az első alkalom, hogy az ESET látta a FamousSparrow-t ezt a kártevőt használni.

2025, adrienne, go.theregister.com alapján

  • Te hogyan kezelnéd egy ilyen helyzetet, ha te lennél az ESET helyében és felderítenéd a hackercsoport tevékenységét?
  • Te mit tennél, ha egy szervezet tagjaként fedeznéd fel, hogy a hálózatod érintett egy ilyen támadásban?


Legfrissebb posztok

Top
hétfő 16:50

Egyetemet végzett milliárdosok – ki mit végzett?

A közvéleményben gyakran keringenek olyan történetek, amelyek a felsőoktatásból kimaradó vállalkozókról szólnak...

MA 11:36

Az olcsó porszívó, ami tényleg mindenkinek elég? Shark PowerPro teszt

A Shark PowerPro porszívó azoknak a háztartásoknak készült, ahol a tisztaság fontos, de nincs szükség felesleges extrákra vagy méregdrága csúcskategóriás modellekre...

MA 10:57

A GL.iNet Comet PoE minitesztje: olcsó, mégis menő 4K-s távoli KVM

A GL.iNet Comet PoE, más néven GL-RM1PE, egy kicsi, egyszerű, de hatékony távoli KVM-eszköz...

MA 10:50

Az önmegsemmisítő pendrive mindent eltüntet, mégsem gyullad ki

🔥 Egyeseknek csak egy egyszerű Küldetés: Lehetetlen (Mission: Impossible) jelenet, másoknak álom: a T-Create Expert P35S névre keresztelt hordozható SSD gombnyomásra képes végleg megsemmisíteni magát, és törölni minden rajta lévő adatot...

MA 10:43

Az amerikai kormány meghátrál: vége a majomkísérleteknek

🐒 Az amerikai Járványügyi Központ (CDC) váratlan döntéssel leállítja a majmokon végzett összes kutatását, így mintegy 200 makákó sorsa is bizonytalanná vált...

MA 10:37

Az Asus-routerek rémálma: érintett vagy? Így derítheted ki

😱 Több ezer Asus-router vált kínai állami hackerek célpontjává, akik teljes ellenőrzést szereztek ezek felett az eszközök felett, miközben szándékaik egyelőre ismeretlenek...

MA 10:29

Az új Grafana-sebezhetőség bárkiből adminisztrátort csinálhat

A Grafana Labs figyelmeztet egy súlyos sérülékenységre (CVE-2025-41115) az Enterprise verzióban, ami miatt a rendszer új felhasználókat adminisztrátorként ismerhet fel, illetve jogosultságbővítéshez vezethet...

MA 10:22

A moha kilenc hónapig túlélte a világűr könyörtelen környezetét

👽 Már eddig is ismert volt, hogy a mohák jól tűrik a kiszáradást, a sugárzást és a szélsőséges környezetet, de most egy kutatócsoport ennél is továbbment: kilenc hónapig hagyták a mohaspórákat az űr vákuumában, és a legtöbbjük túlélte...

MA 10:16

Az évszázad vízalkuja: most dől el a Colorado folyó sorsa

Évtizedes tárgyalások után újabb akadály hárult el a Colorado folyó menti vízjogok történelmi jelentőségű átruházásának útjából...

MA 10:01

Az őszi Windows-frissítés tönkrevágja a játékélményt

Októberi Windows-frissítések miatt jelentősen visszaesett a játékok teljesítménye több mint egymillió, Windows 11 24H2-t és 25H2-t futtató PC-ken...

MA 09:57

Mit őriznek meg valójában az MI-modellek – és miért számít?

Például egyre többen gyanítják, hogy a chatrobot valójában ismeri-e egy teljes könyv szövegét...

MA 09:36

Az űr üressége csodát tesz: csillagok üzemanyag nélkül születnek

💫 A mindössze 12 millió fényévre található törpegalaxis, az NGC 6789 rejtélybe burkolózik...

MA 09:29

Az új gyógyszer áttörést hozhat a kemoterápia okozta idegkárosodás ellen

A kemoterápia komoly mellékhatása, az úgynevezett perifériás neuropátia (CIPN) a kezelt betegek akár felét is érinti...

MA 09:15

A Melissa hurrikán brutálisan megdöntött minden eddigi szélrekordot

Különösen igaz ez akkor, ha a trópusokon tomboló hurrikánokról van szó, ahol újabb és újabb széllökési csúcsokat mérnek...

MA 09:08

A Pentagon hulladékából lesznek a jövő stratégiai fémjei

🪨 A Pentagon közel 11 milliárd forinttal támogatja azt a kezdeményezést, amely az Egyesült Államokban ipari hulladékból állítana elő nélkülözhetetlen galliumot és szkandiumot...

MA 08:57

Az ösztrogén rejtett kapcsolója: így formálja az agy tanulását

🧠 Kiderült, hogyan formálja az ösztrogén és a dopamin együttműködése az agy tanulási képességeit, és hogyan befolyásolhat pszichiátriai tüneteket is...

MA 08:50

Az új membrán átírja a hidrogénleválasztás rekordját

A gázelválasztó membránokat tervező kutatók eddig főként olyan anyagokat alkottak, amelyek kifejezetten vonzzák a célgázt...

MA 08:43

A Salesforce új botránya: kibertámadás, bosszú és adatlopás

A ShinyHunters nevű zsaroló hackercsoport újabb jelentős betörést vállalt magára: saját állításuk szerint már három hónapja bejutottak a Gainsight rendszerébe, és több száz Salesforce-ügyfél adataihoz fértek hozzá...

MA 08:35

A Google hirdetései már az MI-módot is elárasztják

A Google újabb lépést tett a hirdetések világában: már a Gemini MI-módban is megjelentek a szponzorált tartalmak...