A kínai FamousSparrow újra lecsap: amerikai pénzügyi szervezetet hekkelt meg

A kínai FamousSparrow újra lecsap: amerikai pénzügyi szervezetet hekkelt meg
A Kínához köthető FamousSparrow hackercsoport újra aktív lett egy hosszabb inaktív időszak után. Nemrégiben egy amerikai pénzügyi kereskedelmi szervezetet és egy mexikói kutatóintézetet kompromittáltak. Valószínű, hogy egy hondurasi kormányzati intézményt és más, még azonosítatlan áldozatokat is célba vettek. Az ESET kutatói szerint a pekingi támogatású kémek két új verziót is kifejlesztettek egyedi SparrowDoor hátsóajtó-programjukból, miközben látszólag csendes időszakot tartottak 2022 és 2024 között.

Váratlan felfedezés

Az ESET először 2021-ben figyelt fel erre a csoportra, amikor egyedi kártevőjüket felfedezték szállodák és kormányzati hálózatokban világszerte – bár a csoport valószínűleg már 2019 óta aktív volt.

A hosszú nyilvános szünet után a kínai banda ismét akcióba lépett. A biztonsági cég akkor vette észre a csoport visszatérését, amikor egy amerikai kereskedelmi szervezetnek segítettek egy 2024. júliusi támadást követően.

„Miközben az érintett szervezetnek segítettünk a támadás orvoslásában, váratlan felfedezést tettünk az áldozat hálózatában: a FamousSparrow-hoz tartozó rosszindulatú eszközökre bukkantunk, ami egy Kínához köthető APT csoport,” írta Alexandre Côté Cyr, az ESET kártevőkutatója a szerdai jelentésében.

Fejlettebb hátsóajtók

Az ESET konkrétan két, korábban dokumentálatlan verziót talált a csoport SparrowDoor nevű távvezérlő hátsóajtójából, amely kizárólag ehhez a csoporthoz köthető. A kutatók azt is dokumentálták, hogy a FamousSparrow a ShadowPad nevű eszközt is használja, amelyről úgy vélik, hogy kizárólag Kínához köthető támadók számára elérhető.

A vizsgálat során a fenyegetésvadászok felfedezték, hogy a FamousSparrow napokkal az amerikai behatolás előtt feltörte egy mexikói kutatóintézet informatikai rendszerét is.

Az ESET jelenleg további kémtevékenységeket vizsgál, amelyek vélhetően ehhez a csoporthoz köthetők, és 2022 és 2024 között történtek, beleértve egy hondurasi kormányzati intézményt is.

Saját, különálló csoport

Bár a Microsoft Threat Intelligence összekapcsolja a FamousSparrow-t a Salt Typhoon-nal – azzal a kínai kémcsoporttal, amely tavaly több vállalatot is kompromittált –, “a FamousSparrow különálló csoportnak tűnik,” írta Cyr.

A megfigyelt támadások során a FamousSparrow egy ismeretlen sebezhetőséget kihasználva jutott be a szervezetek hálózatába, majd webshell hátsóajtót telepített egy IIS webszerverre. Mindkét áldozat elavult Windows Server és Microsoft Exchange verziókat futtatott.

Az új SparrowDoor verziók jelentős előrelépést mutatnak a kód minőségében és architektúrájában. Az első változat több támogatott parancsot tartalmaz, és párhuzamosította feladatait többszálú feldolgozással. A második változat moduláris felépítésű, és támogatja a bővítmények futtatására vonatkozó parancsokat.

A kínai kémek a ShadowPad betöltőt is bevetették, amely távvezérlést, fájlátvitelt és mélyebb hozzáférést tesz lehetővé a kompromittált rendszerekhez. Ez az első alkalom, hogy az ESET látta a FamousSparrow-t ezt a kártevőt használni.

2025, adrienne, go.theregister.com alapján

  • Te hogyan kezelnéd egy ilyen helyzetet, ha te lennél az ESET helyében és felderítenéd a hackercsoport tevékenységét?
  • Te mit tennél, ha egy szervezet tagjaként fedeznéd fel, hogy a hálózatod érintett egy ilyen támadásban?


Legfrissebb posztok

MA 09:02

Az adatlopás új mélységei: zsarolók vették célba a Pornhubot

A felnőttvideós oldal, a Pornhub vált a ShinyHunters nevű zsarolócsoport legújabb áldozatává, miután a csoport állítása szerint megszerezte a Prémium-felhasználók keresési és megtekintési előzményeit egy, a Mixpanelnél történt adatszivárgás során...

MA 08:57

Az Nvidia tarol: új MI-modellek és nyílt forrású offenzíva

🚀 Az Nvidia tovább bővíti jelenlétét a nyílt forrású MI területén: most egyszerre hajtott végre felvásárlást és mutatott be vadonatúj MI-modelleket...

MA 08:51

Az MI-forradalom most tör be a mindennapokba

🤖 Bár a generatív MI gyorsan berobbant a köztudatba, három évvel később is a legtöbb MI-startup még mindig inkább cégeknek ad el termékeket, nem pedig egyéni fogyasztóknak...

MA 08:43

A Ford brutális leértékelést jelent be: vége az elektromos álomnak

🚘 A Ford hatalmas, 7500 milliárd forintos leírást jelentett be, miközben visszafogja elektromos autógyártási terveit, és számos modelljét kivezeti a piacról...

MA 08:36

Az Apple TV végre kap Google Castot – de csak Androidon

Az Apple TV alkalmazás mostantól támogatja a Google Castet Androidon, így a felhasználók egyszerűbben nézhetik kedvenc filmjeiket és sorozataikat a tévén...

MA 08:30

Az élet legnagyobb rejtélye: miért létezik egyáltalán tudat?

Mindennapjainkat mélyen áthatja a tudatos tapasztalás: legyen szó a nap melegéről a bőrödön, a madarak énekéről reggel, vagy éppen arról, amikor fájdalmat érzel egy esés után, vagy küzdesz az állandó rosszkedvvel...

MA 08:23

Az ősi tengeri hódítók nyomai felforgatják Skandinávia történelmét

Érdekes fejlemény, hogy Skandinávia legrégebbi fából készült hajóján, a Hjortspring-hajón most először sikerült egy ősi ujjlenyomatot és több kémiai nyomot is azonosítani...

MA 08:15

Az OpenAI és a Disney exkluzív üzlete csak egy évig tart

🔗 A Disney és az OpenAI között múlt héten kötött hároméves licencmegállapodás csak egy évig biztosít kizárólagosságot, utána a Disney szabadon köthet hasonló szerződéseket más MI-cégekkel is...

MA 08:08

Az olcsó 10 gigabites Ubiquiti, ami felforgatja a piacot

Az Ubiquiti Flex 10 GbE USW-Flex-XG sokáig hiányzott a hálózatos otthonokból, pedig vonzó: négy darab 10GBASE-T portot kínál, mellé egy további 1 GbE uplink csatlakozót is...

MA 08:01

A milliárdok ellenére még mindig nincs áttörés az ipari MI-ben

📋 A gyárakban elmarad az MI várt forradalma: hiába ígértek okosabb, gyorsabb és biztonságosabb üzemeltetést a gépi tanulás, a prediktív karbantartás és a valós idejű minőségellenőrzés segítségével, a mindennapi valóságban ezek az újítások sokszor elakadnak...

MA 07:57

Nem csúszik az Oracle százbillió dolláros MI-felhőüzlete

A tőzsdei pletykák és aggodalmak ellenére az Oracle ragaszkodik hozzá, hogy az OpenAI-jal kötött, körülbelül 110 billió forintos (300 milliárd USD) felhőmegállapodás továbbra is menetrend szerint halad...

MA 07:51

Az új SoundCloud-botrány: milliók adatai veszélyben, tiltólistán a VPN

A SoundCloud napok óta tartó leállásait és VPN-problémáit egy komoly biztonsági incidens okozta...

MA 07:44

A botok vették át a netet, a Google még rátesz egy lapáttal

Az internethasználat robbanásszerűen nőtt 2025-ben: a forgalom világszerte 19 százalékkal emelkedett egy év alatt...

MA 07:36

A Google búcsút int a dark web-jelentésnek – mi lesz veled?

A Google 2026 januárjában megszünteti a dark web-jelentés szolgáltatását, amely eddig figyelmeztette a felhasználókat, ha e-mail-címük vagy más személyes adatuk megjelent a dark weben...

MA 07:29

Az LG titokban Copilotot telepített a tévékre

👀 Néhány LG okostévé-tulajdonos az elmúlt napokban észrevette, hogy egy Microsoft Copilot nevű alkalmazás bukkant fel a készülékükön – és sehogy sem tudják eltávolítani...

MA 07:22

Az F-150 Lightning parkolópályára kerül, a Ford az akkukban hisz

🚗 Ford leállította az F-150 Lightning gyártását, és helyette ismét a benzin- és hibrid meghajtású pickupokat helyezte előtérbe...

APP
MA 07:13

APPok, Amik Ingyenesek MA, 12/16

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Resting Heart Rate Tracker (iPhone/iPad)A nyugalmi pulzusszám az egyik legfontosabb jelzője szívünk és érrendszerünk állapotának...

MA 07:10

Az új Jolla: végre kitörhetünk az iOS–Android unalomból

Egy lényeges szempont, hogy az okostelefon-kínálatban ritka az igazi változatosság: az Apple és a Google rendszerei uralják a piacot...

MA 07:02

Az univerzum harminc elmélete bukott meg egy teleszkóp utolsó adataival

2022-ben végleg elbúcsúzott az Atacama Cosmology Telescope (ACT), amely 15 éven át vizsgálta a világegyetem titkait a chilei hegyekben...