A kínai FamousSparrow újra lecsap: amerikai pénzügyi szervezetet hekkelt meg

A kínai FamousSparrow újra lecsap: amerikai pénzügyi szervezetet hekkelt meg
A Kínához köthető FamousSparrow hackercsoport újra aktív lett egy hosszabb inaktív időszak után. Nemrégiben egy amerikai pénzügyi kereskedelmi szervezetet és egy mexikói kutatóintézetet kompromittáltak. Valószínű, hogy egy hondurasi kormányzati intézményt és más, még azonosítatlan áldozatokat is célba vettek. Az ESET kutatói szerint a pekingi támogatású kémek két új verziót is kifejlesztettek egyedi SparrowDoor hátsóajtó-programjukból, miközben látszólag csendes időszakot tartottak 2022 és 2024 között.

Váratlan felfedezés

Az ESET először 2021-ben figyelt fel erre a csoportra, amikor egyedi kártevőjüket felfedezték szállodák és kormányzati hálózatokban világszerte – bár a csoport valószínűleg már 2019 óta aktív volt.

A hosszú nyilvános szünet után a kínai banda ismét akcióba lépett. A biztonsági cég akkor vette észre a csoport visszatérését, amikor egy amerikai kereskedelmi szervezetnek segítettek egy 2024. júliusi támadást követően.

„Miközben az érintett szervezetnek segítettünk a támadás orvoslásában, váratlan felfedezést tettünk az áldozat hálózatában: a FamousSparrow-hoz tartozó rosszindulatú eszközökre bukkantunk, ami egy Kínához köthető APT csoport,” írta Alexandre Côté Cyr, az ESET kártevőkutatója a szerdai jelentésében.

Fejlettebb hátsóajtók

Az ESET konkrétan két, korábban dokumentálatlan verziót talált a csoport SparrowDoor nevű távvezérlő hátsóajtójából, amely kizárólag ehhez a csoporthoz köthető. A kutatók azt is dokumentálták, hogy a FamousSparrow a ShadowPad nevű eszközt is használja, amelyről úgy vélik, hogy kizárólag Kínához köthető támadók számára elérhető.

A vizsgálat során a fenyegetésvadászok felfedezték, hogy a FamousSparrow napokkal az amerikai behatolás előtt feltörte egy mexikói kutatóintézet informatikai rendszerét is.

Az ESET jelenleg további kémtevékenységeket vizsgál, amelyek vélhetően ehhez a csoporthoz köthetők, és 2022 és 2024 között történtek, beleértve egy hondurasi kormányzati intézményt is.

Saját, különálló csoport

Bár a Microsoft Threat Intelligence összekapcsolja a FamousSparrow-t a Salt Typhoon-nal – azzal a kínai kémcsoporttal, amely tavaly több vállalatot is kompromittált –, “a FamousSparrow különálló csoportnak tűnik,” írta Cyr.

A megfigyelt támadások során a FamousSparrow egy ismeretlen sebezhetőséget kihasználva jutott be a szervezetek hálózatába, majd webshell hátsóajtót telepített egy IIS webszerverre. Mindkét áldozat elavult Windows Server és Microsoft Exchange verziókat futtatott.

Az új SparrowDoor verziók jelentős előrelépést mutatnak a kód minőségében és architektúrájában. Az első változat több támogatott parancsot tartalmaz, és párhuzamosította feladatait többszálú feldolgozással. A második változat moduláris felépítésű, és támogatja a bővítmények futtatására vonatkozó parancsokat.

A kínai kémek a ShadowPad betöltőt is bevetették, amely távvezérlést, fájlátvitelt és mélyebb hozzáférést tesz lehetővé a kompromittált rendszerekhez. Ez az első alkalom, hogy az ESET látta a FamousSparrow-t ezt a kártevőt használni.

2025, adrienne, go.theregister.com alapján

  • Te hogyan kezelnéd egy ilyen helyzetet, ha te lennél az ESET helyében és felderítenéd a hackercsoport tevékenységét?
  • Te mit tennél, ha egy szervezet tagjaként fedeznéd fel, hogy a hálózatod érintett egy ilyen támadásban?


Legfrissebb posztok

MA 16:34

Az MI-kütyük pocsékul fogynak – ezt már a Logitech is mondja

Az utóbbi időben minden startup arról álmodik, hogy az MI-t saját hardverrel forradalmasítsa, ám egyelőre sorra buknak el a próbálkozások...

MA 16:20

A mesterséges intelligencia sötét oldala: botrányok, veszélyek, diszkrimináció

Megemlíthető, hogy a mesterséges intelligencia mindennapjaink egyre több területén jelenik meg...

MA 16:02

A kozmikus káosz ura: mit rejt a TXS 0518+211 blazár?

A TXS 0518+211 nevű közeli blazárt indiai csillagászok vizsgálták tizenhat éven keresztül a Swift és a Fermi űrteleszkópokkal, minden hullámhosszon...

MA 15:49

Az Apple-vezetők sorra lépnek le, Siri már a Google-re vár

🚨 Az Apple háza táján tovább gyűrűzik a vezetői átrendeződés: újabb két kulcsember jelentette be távozását...

MA 15:34

Az Ofcom 2026-tól drasztikusan szigorítaná a fájlok ellenőrzését

🔏 Az Egyesült Királyság új csúcsra járatja az internetes fájlmegosztás ellenőrzését: az Ofcom 2026-ban kiterjesztené a gyermekek online biztonságáról szóló törvény miatt bevezetett felügyeletet a felhőalapú tárolókra, fájlmegosztókra és más hasonló szolgáltatásokra...

MA 15:17

Végre gyerekjáték visszaszerezni az ellopott Facebook- és Instagram-fiókokat?

🔑 A Meta bejelentette, hogy új, központosított támogatási központot indít Facebook- és Instagram-felhasználóknak, hogy egyszerűbbé és gyorsabbá tegye az ellopott vagy feltört fiókok visszaszerzését...

MA 15:02

A fizika új húzása: kvantumfeladatok laptopon, nem szuperszámítógépen

Kvantumproblémákat már nemcsak szuperszámítógépek és MI segítségével lehet megoldani: új módszernek köszönhetően hétköznapi laptopok is képesek komplex szimulációkat futtatni, akár pár óra alatt...

MA 14:49

A műholdak gigacunamit jeleznek – újraírják az előrejelzéseket

2025 júliusában a Kuril–Kamcsatka földrengés után a NASA és a CNES SWOT műholdja először részletesen rögzítette egy óriási szökőár középóceáni szerkezetét...

MA 14:18

Az eltűnés küszöbén az ausztrál sivatagi víznyelők rejtett élővilága

Érdekes felvetés, hogy Ausztrália középső, kietlen sivatagjában nem is gondolnánk, milyen gazdag és különleges élet rejtőzik a kőbe vájt víznyelőkben...

MA 14:02

Az MI-őrület az egekbe lövi a Foxconn bevételeit

A Foxconn, amely Hon Hai néven is ismert, látványos, 26%-os éves árbevétel-növekedést jelentett be novemberre, miután soha nem látott kereslet alakult ki az MI-alapú szerverek iránt...

MA 13:50

A tajvani hatóságok lecsaptak a RedNote-ra – újabb kínai app-tilalom

🛡 Tajvan egy évre szóló országos tiltást rendelt el a kínai Xiaohongshu (RedNote) közösségi alkalmazással szemben, miután a hatóságok szerint több ezer csalási ügy kapcsolódik hozzá...

MA 13:33

A Cloudflare újraélesztette az internetet a globális leállás után

Világszerte ismét elérhetővé váltak a népszerű weboldalak, miután a Cloudflare gyors javítást adott ki egy, az irányítópultját és kapcsolódó alkalmazásait érintő hibára...

MA 13:17

A Futtatás ablak végre normális dizájnt kapott Windows 11-en

🚀 Több mint harminc év után a Microsoft végre megújítja a Windows egyik legrégebbi eszközét: a Futtatás (Run) ablakot...

MA 13:04

Az ész ára: miért lettünk tudatosak?

🧠 Az emberi tudat kialakulásának okait vizsgálva hamar szembetűnnek a hiányzó mozaikdarabok...

MA 12:50

A Binance új titánja: Yi He, a háttérből irányító társigazgató

🛡 A Binance, a világ legnagyobb kriptovaluta-tőzsdéje jelentős átalakuláson megy keresztül: Yi He, a társalapító mostantól társigazgatóként áll a cég élén Richard Teng mellett...

MA 12:35

A legújabb Öt éjszaka Freddyéknél-film belegabalyodik a saját rémtörténetébe

A játékadaptációk aranykorát éljük, ahol olyan sorozatok, mint az Az utolsók közülünk (The Last of Us), vagy akciódús filmek, például a Sonic, a sündisznó (Sonic the Hedgehog) nemcsak tiszteletben tartják az eredeti anyagot, hanem új rajongókat is vonzanak...

MA 12:17

Az óceánok kiürülnek: csúfosan elbukott a halászati szabályozás

🐟 Fontos kérdés, miként lehetne megvédeni a világ óceánjainak élővilágát, amikor az ipari halászat továbbra is túlhasználja ezeket a vizeket...

MA 11:49

A rejtélyes vulkán, amely kirobbantotta a Fekete Halált?

A 14. század közepén történt titokzatos vulkánkitörés alaposan felforgatta Európa középkori történelmét...

MA 11:34

A Netflix bekebelezi az HBO-t és a Warner Bróst? Jöhet a gigadeal

💸 A Netflix jelenleg kizárólagos tárgyalásokat folytat a Warner Bros. Discovery filmes és tévés stúdióinak, valamint az HBO Max streamingszolgáltatásának megvásárlásáról...