A kínai FamousSparrow újra lecsap: amerikai pénzügyi szervezetet hekkelt meg

A kínai FamousSparrow újra lecsap: amerikai pénzügyi szervezetet hekkelt meg
A Kínához köthető FamousSparrow hackercsoport újra aktív lett egy hosszabb inaktív időszak után. Nemrégiben egy amerikai pénzügyi kereskedelmi szervezetet és egy mexikói kutatóintézetet kompromittáltak. Valószínű, hogy egy hondurasi kormányzati intézményt és más, még azonosítatlan áldozatokat is célba vettek. Az ESET kutatói szerint a pekingi támogatású kémek két új verziót is kifejlesztettek egyedi SparrowDoor hátsóajtó-programjukból, miközben látszólag csendes időszakot tartottak 2022 és 2024 között.

Váratlan felfedezés

Az ESET először 2021-ben figyelt fel erre a csoportra, amikor egyedi kártevőjüket felfedezték szállodák és kormányzati hálózatokban világszerte – bár a csoport valószínűleg már 2019 óta aktív volt.

A hosszú nyilvános szünet után a kínai banda ismét akcióba lépett. A biztonsági cég akkor vette észre a csoport visszatérését, amikor egy amerikai kereskedelmi szervezetnek segítettek egy 2024. júliusi támadást követően.

„Miközben az érintett szervezetnek segítettünk a támadás orvoslásában, váratlan felfedezést tettünk az áldozat hálózatában: a FamousSparrow-hoz tartozó rosszindulatú eszközökre bukkantunk, ami egy Kínához köthető APT csoport,” írta Alexandre Côté Cyr, az ESET kártevőkutatója a szerdai jelentésében.

Fejlettebb hátsóajtók

Az ESET konkrétan két, korábban dokumentálatlan verziót talált a csoport SparrowDoor nevű távvezérlő hátsóajtójából, amely kizárólag ehhez a csoporthoz köthető. A kutatók azt is dokumentálták, hogy a FamousSparrow a ShadowPad nevű eszközt is használja, amelyről úgy vélik, hogy kizárólag Kínához köthető támadók számára elérhető.

A vizsgálat során a fenyegetésvadászok felfedezték, hogy a FamousSparrow napokkal az amerikai behatolás előtt feltörte egy mexikói kutatóintézet informatikai rendszerét is.

Az ESET jelenleg további kémtevékenységeket vizsgál, amelyek vélhetően ehhez a csoporthoz köthetők, és 2022 és 2024 között történtek, beleértve egy hondurasi kormányzati intézményt is.

Saját, különálló csoport

Bár a Microsoft Threat Intelligence összekapcsolja a FamousSparrow-t a Salt Typhoon-nal – azzal a kínai kémcsoporttal, amely tavaly több vállalatot is kompromittált –, “a FamousSparrow különálló csoportnak tűnik,” írta Cyr.

A megfigyelt támadások során a FamousSparrow egy ismeretlen sebezhetőséget kihasználva jutott be a szervezetek hálózatába, majd webshell hátsóajtót telepített egy IIS webszerverre. Mindkét áldozat elavult Windows Server és Microsoft Exchange verziókat futtatott.

Az új SparrowDoor verziók jelentős előrelépést mutatnak a kód minőségében és architektúrájában. Az első változat több támogatott parancsot tartalmaz, és párhuzamosította feladatait többszálú feldolgozással. A második változat moduláris felépítésű, és támogatja a bővítmények futtatására vonatkozó parancsokat.

A kínai kémek a ShadowPad betöltőt is bevetették, amely távvezérlést, fájlátvitelt és mélyebb hozzáférést tesz lehetővé a kompromittált rendszerekhez. Ez az első alkalom, hogy az ESET látta a FamousSparrow-t ezt a kártevőt használni.

2025, adrienne, go.theregister.com alapján

  • Te hogyan kezelnéd egy ilyen helyzetet, ha te lennél az ESET helyében és felderítenéd a hackercsoport tevékenységét?
  • Te mit tennél, ha egy szervezet tagjaként fedeznéd fel, hogy a hálózatod érintett egy ilyen támadásban?



Legfrissebb posztok

MA 06:42

Az igazi Múmia visszatér: Fraser és Weisz újra együtt

🎬 Megint feltámad A múmia (The Mummy) filmsorozat, mégpedig a rajongók kedvenc párosával: Brendan Fraser és Rachel Weisz ismét visszatérnek a következő részben...

szombat 11:39

Mindent a Queen’s English-ről! Először is, ilyen nem létezik

A “Queen’s English” kifejezés sokak számára az angol nyelv leghelyesebb, legtisztább változatát jelenti...

MA 10:36

A mesterséges intelligenciával felturbózott kártevők szabadon terjednek

Az utóbbi időben a kiberbűnözők előszeretettel vetik be a mesterséges intelligenciát, hogy egyre kifinomultabb kártevőket hozzanak létre...

MA 10:29

Nem elkerülhetetlen az időskori gyulladás

💪 A vakcinák hatékonysága idősebb korban gyakran visszaesik, legyen szó akár a COVID–19-, akár az influenza elleni oltásokról...

MA 10:22

Az óriási hajóstársaság újraírja a világkereskedelem történetét

A dán Maersk, amelyet gyakran a globális kereskedelem barométerének tartanak, a vártnál jobb harmadik negyedéves eredményről számolt be, és megemelte éves profitvárakozásainak alsó határát...

MA 10:15

Az MI felfalja a munkahelyeket – vagy új karriert teremt?

A mesterséges intelligencia elterjedésével egy új, különleges pozíció iránti kereslet robbanásszerűen megnőtt: az előretolt mérnök (forward-deployed engineer, FDE) iránt...

MA 10:08

Az új Microsoft Store-trükk: telepíts akár 16 appot egyszerre!

⚡ Mostantól akár tizenhat alkalmazást is telepíthetsz egyszerre a Microsoft Store webes felületén, egyetlen kattintással...

MA 10:02

Az ősi maja város a világegyetem képmása volt

🔭 Egy hatalmas, mintegy 3000 éves maja lelőhely került elő Mexikó déli részén, amely feltehetően a világegyetem rendjét és a kozmoszt jelenítette meg...

MA 09:57

Az elképesztően vékony Motorola Edge 70 megérkezett

A Motorola új Edge 70 okostelefonja mindössze 5,9 milliméter vastag, ezzel alig marad el az 5,6 milliméteres iPhone Air (iPhone Air) mögött, miközben a kameradudor szinte észrevétlen...

MA 09:50

Új MI-asszisztenssel támad a ClickUp a Slack ellen

A ClickUp teljesen újragondolta termelékenységi platformját, hogy végre valódi alternatívát kínáljon a piac vezető szereplőivel szemben...

MA 09:43

Az idegrendszert utánzó chipek jelentik a jövőt?

🧠 Az USC mérnökei forradalmi áttörést értek el: mesterséges neuronjaik nemcsak utánozzák, hanem ténylegesen le is másolják az agysejtek bonyolult működését...

MA 09:36

Az AWS új, szupergyors internetkábelt fektet le az Atlanti-óceán alatt

🚀 Az Amazon Web Services (AWS) 2028-ra tervezi elindítani a Fastnet nevű, nagy sebességű, transzatlanti, tenger alatti internetkábelt, amely az Egyesült Államokat és Írországot köti össze...

MA 09:29

Az Atlanti-óceán mélyéről jöhet a lazacfarmok megmentője

A skóciai Aberdeen Egyetem kutatói áttörést értek el: a MARBLES projekt keretében a mélytengeri Lissodendoryx diversichela szivacsban élő egyedi Streptomyces baktériumokból olyan természetes vegyületeket azonosítottak, amelyek új lehetőséget kínálnak a lazacállományokat sújtó betegség, a furunkulózis megfékezésére...

MA 09:22

Az AirPods új trükkje: a BeeBot mindent tud a környékeden

🗨 Az egykori Foursquare-alapító Dennis Crowley ismét feltűnt egy vadonatúj közösségi alkalmazással, amely teljesen másként közelíti meg a régi, ismerős helymeghatározós élményt...

MA 09:15

Az Apple által támogatott Anker-töltő nevetségesen olcsó az Amazonon

🔋 Elképesztő, de az Apple egyik, általuk is árult Anker MacBook Pro-töltője ötször olcsóbb az Amazonon, mint a hivatalos oldalon...

MA 09:09

Űrszemét miatt rekedt három kínai űrhajós a Tiangongon

🚀 Három kínai űrhajós, Wang Jie, Chen Zhongrui és Chen Dong a Tiangong űrállomáson kénytelen folytatni küldetését, miután visszatérő kapszulájukat feltehetően egy darab űrszemét találta el...

MA 09:01

Újabb filmes káosz: eltűnnek a Google- és YouTube-filmek a Movies Anywhere-ből

Október 31-től megszűnt a Google Playen és a YouTube-on vásárolt filmek támogatása a Movies Anywhere alkalmazásban...

MA 08:57

Az Amazon és a Perplexity összecsapása az MI-s böngészők piacán

🚀 Az Amazon nem hajlandó együttműködni a Perplexity MI-alapú vásárlási szolgáltatásával, sőt, többször is határozottan felszólította a startupot, hogy tiltsa le a Comet nevű MI-böngészőjében a vásárlási lehetőséget...

MA 08:51

Átalakuló fehérje, így lesz halálos a veszettség

Az ausztrál kutatók áttörő felfedezése új fényt vet arra, hogyan képes a veszettségvírus néhány génnel is teljesen átvenni az irányítást a gazdasejt fölött, és ezzel halálos kimenetelű fertőzéseket okozni...