A kínai FamousSparrow újra lecsap: amerikai pénzügyi szervezetet hekkelt meg

A kínai FamousSparrow újra lecsap: amerikai pénzügyi szervezetet hekkelt meg
A Kínához köthető FamousSparrow hackercsoport újra aktív lett egy hosszabb inaktív időszak után. Nemrégiben egy amerikai pénzügyi kereskedelmi szervezetet és egy mexikói kutatóintézetet kompromittáltak. Valószínű, hogy egy hondurasi kormányzati intézményt és más, még azonosítatlan áldozatokat is célba vettek. Az ESET kutatói szerint a pekingi támogatású kémek két új verziót is kifejlesztettek egyedi SparrowDoor hátsóajtó-programjukból, miközben látszólag csendes időszakot tartottak 2022 és 2024 között.

Váratlan felfedezés

Az ESET először 2021-ben figyelt fel erre a csoportra, amikor egyedi kártevőjüket felfedezték szállodák és kormányzati hálózatokban világszerte – bár a csoport valószínűleg már 2019 óta aktív volt.

A hosszú nyilvános szünet után a kínai banda ismét akcióba lépett. A biztonsági cég akkor vette észre a csoport visszatérését, amikor egy amerikai kereskedelmi szervezetnek segítettek egy 2024. júliusi támadást követően.

„Miközben az érintett szervezetnek segítettünk a támadás orvoslásában, váratlan felfedezést tettünk az áldozat hálózatában: a FamousSparrow-hoz tartozó rosszindulatú eszközökre bukkantunk, ami egy Kínához köthető APT csoport,” írta Alexandre Côté Cyr, az ESET kártevőkutatója a szerdai jelentésében.

Fejlettebb hátsóajtók

Az ESET konkrétan két, korábban dokumentálatlan verziót talált a csoport SparrowDoor nevű távvezérlő hátsóajtójából, amely kizárólag ehhez a csoporthoz köthető. A kutatók azt is dokumentálták, hogy a FamousSparrow a ShadowPad nevű eszközt is használja, amelyről úgy vélik, hogy kizárólag Kínához köthető támadók számára elérhető.

A vizsgálat során a fenyegetésvadászok felfedezték, hogy a FamousSparrow napokkal az amerikai behatolás előtt feltörte egy mexikói kutatóintézet informatikai rendszerét is.

Az ESET jelenleg további kémtevékenységeket vizsgál, amelyek vélhetően ehhez a csoporthoz köthetők, és 2022 és 2024 között történtek, beleértve egy hondurasi kormányzati intézményt is.

Saját, különálló csoport

Bár a Microsoft Threat Intelligence összekapcsolja a FamousSparrow-t a Salt Typhoon-nal – azzal a kínai kémcsoporttal, amely tavaly több vállalatot is kompromittált –, “a FamousSparrow különálló csoportnak tűnik,” írta Cyr.

A megfigyelt támadások során a FamousSparrow egy ismeretlen sebezhetőséget kihasználva jutott be a szervezetek hálózatába, majd webshell hátsóajtót telepített egy IIS webszerverre. Mindkét áldozat elavult Windows Server és Microsoft Exchange verziókat futtatott.

Az új SparrowDoor verziók jelentős előrelépést mutatnak a kód minőségében és architektúrájában. Az első változat több támogatott parancsot tartalmaz, és párhuzamosította feladatait többszálú feldolgozással. A második változat moduláris felépítésű, és támogatja a bővítmények futtatására vonatkozó parancsokat.

A kínai kémek a ShadowPad betöltőt is bevetették, amely távvezérlést, fájlátvitelt és mélyebb hozzáférést tesz lehetővé a kompromittált rendszerekhez. Ez az első alkalom, hogy az ESET látta a FamousSparrow-t ezt a kártevőt használni.

2025, adrienne, go.theregister.com alapján

  • Te hogyan kezelnéd egy ilyen helyzetet, ha te lennél az ESET helyében és felderítenéd a hackercsoport tevékenységét?
  • Te mit tennél, ha egy szervezet tagjaként fedeznéd fel, hogy a hálózatod érintett egy ilyen támadásban?


Legfrissebb posztok

Top
hétfő 16:50

Egyetemet végzett milliárdosok – ki mit végzett?

A közvéleményben gyakran keringenek olyan történetek, amelyek a felsőoktatásból kimaradó vállalkozókról szólnak...

MA 20:17

Az Avast most ingyen adja a világ legokosabb csalásvédelmét

Az Avast bejelentette a Scam Guardian nevű új szolgáltatását, amely mesterséges intelligencián alapuló átverésvédelmet kínál mindenkinek, teljesen ingyen...

MA 20:01

Az első gyógyszercég a billiódolláros klubban: tarol az Eli Lilly

Az amerikai Eli Lilly gyógyszergyártó áttörte az 1 billió dolláros (kb...

MA 19:49

Végre nem küldi fel a felhőbe a szöveget az okos másolás–beillesztés

A Microsoft továbbfejleszti a PowerToys Advanced Paste eszközét a Windows 11-ben, így mostantól az MI nemcsak a felhőben, hanem közvetlenül a számítógépen is futtatható...

MA 19:33

Az Europa Clipper lencsevégre kapta az Uránuszt – ilyet még nem láttunk

🚀 A NASA Europa Clipper űrszondája november 5-én egy felvételen kapta lencsevégre az Uránuszt, miközben a Jupiter felé tart...

MA 19:17

A brit hekkerek csapása milliókba fájt a londoni közlekedésnek

💸 Két brit fiatal, a 19 éves Thalha Jubair és a 18 éves Owen Flowers tagadta, hogy közük volt az augusztusban történt Transport for London (TfL) informatikai betöréshez, amely több milliárd forintos kárt okozott, és az utasok adatait is veszélybe sodorta...

MA 19:03

A Pornhub bekeményít: eszközalapú életkor-ellenőrzést követel mindenkinél

A Pornhub anyavállalata, az Aylo a hét elején levelet küldött a Google-nek, az Apple-nek és a Microsoftnak, amelyben arra kérte a technológiai óriásokat, hogy támogassák a készülékalapú korhatár-ellenőrzést alkalmazásaikban és operációs rendszereikben...

MA 18:49

Az Apple kézműves iPhone-tartója: műtárgy vagy pénzkidobás?

Az Apple ismét művészeket vont be a kiegészítők tervezésébe: most Bailey Hikawával közösen készítettek egy MagSafe-kompatibilis iPhone-markolatot és állványt...

MA 18:33

A forradalmi légáramló rendszer megfékezi a kórokozók terjedését

Télen, amikor az emberek a hideg elől zárt terekbe húzódnak, a belélegzett levegő minősége kulcsfontosságúvá válik a légúti fertőzések terjedésének megfékezésében...

MA 18:18

Az új húspótló gomba fenekestül felforgatja az élelmiszeripart

Kínai kutatók a CRISPR génszerkesztési technológiával sikeresen módosították a Fusarium venenatum nevű gombát, hogy még fenntarthatóbb, gyorsabban termeszthető és könnyebben emészthető fehérjeforrás legyen...

MA 18:04

Az újrahasznosításra építő rakétacég mindent kockára tesz

Az űripar globális pezsgése közepette néhány rakétacégnél hatalmas pénzek és óriási ígéretek forognak kockán...

MA 17:50

A nagy dobás: Ken Griffin felpörgette tech-portfólióját

📈 Első pillantásra meglepőnek tűnhetett Ken Griffin legújabb lépése: a legendás befektető eddig egyáltalán nem részesült a Meta Platforms sikeréből, most viszont rövid idő alatt óriási tétet tett a cégre...

MA 17:18

Az új Starship első nagy pofonja – kezdődhet a válságkezelés

🚨 Péntek hajnalban jelentős károsodást szenvedett a SpaceX legújabb Starship hordozórakétája Dél-Texasban, alig egy nappal azután, hogy kigördült a gyárból...

MA 17:02

Az amerikai tőzsdefelügyelet visszakozott a SolarWinds-perben

Az amerikai tőzsdefelügyelet (SEC) hivatalosan is elállt a SolarWinds és információbiztonsági vezetője, Timothy G...

MA 16:50

Az új New Glenn: a Blue Origin legnagyobb dobása jön

Miután a New Glenn rakéta második sikeres indításán is túljutott, a Blue Origin, Jeff Bezos űrvállalata nem lassít: komoly fejlesztések érkeznek már a következő, harmadik küldetésen is...

MA 16:34

Az új esőerdő-alap 45 ezermilliárdja: ki jár jól valójában?

🌲 Egy 45 ezermilliárd forintos, azaz 125 milliárd dolláros esőerdő-alap keltette fel a világ figyelmét a 2025-ös belémi Klímacsúcson...

MA 16:20

A chipláz sötét oldala: vízkrízis és mérgek Arizonában

Felmerül a kérdés, hogy az új ipari fellendülés valóban megéri-e a kockázatokat, amelyeket a víz- és vegyszerhasználat okoz Arizona szívében...

MA 16:03

A fekete péntek pszichológiája: így csapnak be az akciók

💲 Megemlíthető továbbá, hogy a novemberi fekete péntek nem egyszerűen a leárazásokról szól...

MA 15:50

A tükörszimmetria: a szélsebes chipek titkos aduja

👓 Első pillantásra a kétdimenziós, van der Waals (vdW) ferromágnesek csak vékony, szokatlanul finom rétegeknek tűnnek, amelyeket gyenge erők, az úgynevezett vdW-kölcsönhatások tartanak össze...