A kínai FamousSparrow újra lecsap: amerikai pénzügyi szervezetet hekkelt meg

A kínai FamousSparrow újra lecsap: amerikai pénzügyi szervezetet hekkelt meg
A Kínához köthető FamousSparrow hackercsoport újra aktív lett egy hosszabb inaktív időszak után. Nemrégiben egy amerikai pénzügyi kereskedelmi szervezetet és egy mexikói kutatóintézetet kompromittáltak. Valószínű, hogy egy hondurasi kormányzati intézményt és más, még azonosítatlan áldozatokat is célba vettek. Az ESET kutatói szerint a pekingi támogatású kémek két új verziót is kifejlesztettek egyedi SparrowDoor hátsóajtó-programjukból, miközben látszólag csendes időszakot tartottak 2022 és 2024 között.

Váratlan felfedezés

Az ESET először 2021-ben figyelt fel erre a csoportra, amikor egyedi kártevőjüket felfedezték szállodák és kormányzati hálózatokban világszerte – bár a csoport valószínűleg már 2019 óta aktív volt.

A hosszú nyilvános szünet után a kínai banda ismét akcióba lépett. A biztonsági cég akkor vette észre a csoport visszatérését, amikor egy amerikai kereskedelmi szervezetnek segítettek egy 2024. júliusi támadást követően.

„Miközben az érintett szervezetnek segítettünk a támadás orvoslásában, váratlan felfedezést tettünk az áldozat hálózatában: a FamousSparrow-hoz tartozó rosszindulatú eszközökre bukkantunk, ami egy Kínához köthető APT csoport,” írta Alexandre Côté Cyr, az ESET kártevőkutatója a szerdai jelentésében.

Fejlettebb hátsóajtók

Az ESET konkrétan két, korábban dokumentálatlan verziót talált a csoport SparrowDoor nevű távvezérlő hátsóajtójából, amely kizárólag ehhez a csoporthoz köthető. A kutatók azt is dokumentálták, hogy a FamousSparrow a ShadowPad nevű eszközt is használja, amelyről úgy vélik, hogy kizárólag Kínához köthető támadók számára elérhető.

A vizsgálat során a fenyegetésvadászok felfedezték, hogy a FamousSparrow napokkal az amerikai behatolás előtt feltörte egy mexikói kutatóintézet informatikai rendszerét is.

Az ESET jelenleg további kémtevékenységeket vizsgál, amelyek vélhetően ehhez a csoporthoz köthetők, és 2022 és 2024 között történtek, beleértve egy hondurasi kormányzati intézményt is.

Saját, különálló csoport

Bár a Microsoft Threat Intelligence összekapcsolja a FamousSparrow-t a Salt Typhoon-nal – azzal a kínai kémcsoporttal, amely tavaly több vállalatot is kompromittált –, “a FamousSparrow különálló csoportnak tűnik,” írta Cyr.

A megfigyelt támadások során a FamousSparrow egy ismeretlen sebezhetőséget kihasználva jutott be a szervezetek hálózatába, majd webshell hátsóajtót telepített egy IIS webszerverre. Mindkét áldozat elavult Windows Server és Microsoft Exchange verziókat futtatott.

Az új SparrowDoor verziók jelentős előrelépést mutatnak a kód minőségében és architektúrájában. Az első változat több támogatott parancsot tartalmaz, és párhuzamosította feladatait többszálú feldolgozással. A második változat moduláris felépítésű, és támogatja a bővítmények futtatására vonatkozó parancsokat.

A kínai kémek a ShadowPad betöltőt is bevetették, amely távvezérlést, fájlátvitelt és mélyebb hozzáférést tesz lehetővé a kompromittált rendszerekhez. Ez az első alkalom, hogy az ESET látta a FamousSparrow-t ezt a kártevőt használni.

2025, adrienne, go.theregister.com alapján

  • Te hogyan kezelnéd egy ilyen helyzetet, ha te lennél az ESET helyében és felderítenéd a hackercsoport tevékenységét?
  • Te mit tennél, ha egy szervezet tagjaként fedeznéd fel, hogy a hálózatod érintett egy ilyen támadásban?


Legfrissebb posztok

MA 13:33

A Meta bezárta három VR-stúdióját: vége egy újabb metaverzum-álomnak

A Meta jelentős leépítéssel válaszolt a metaverzum üzletág problémáira, bezárva az Armature, a Sanzaru és a Twisted Pixel nevű VR stúdiókat...

MA 13:17

A bélflóra háborúja az erszényesekben: mikrobák a gyógyszerek ellen

🤿 A legújabb, 23 erszényes fajra kiterjedő kutatás jelentős újdonságokat hozott az őshonos ausztrál állatok bélrendszerének mikrobáiról...

MA 12:50

A jelszavaknál tényleg a méret számít?

Évek óta halljuk, hogy a hosszabb jelszó biztonságosabb. Rakj bele minél több karaktert, legyenek benne számok, szimbólumok, kis- és nagybetűk, és akkor már nagy gond nem lesz...

MA 12:34

Itt az Ammobia áttörése: olcsóbb, zöldebb műtrágya jön

🌱 Érdekes felvetés, hogy az ammónia, a világ egyik legfontosabb vegyszere, mindeddig kevés figyelmet kapott, pedig nélküle a mezőgazdaság gyakorlatilag működésképtelen lenne...

MA 12:01

Az amerikai bitcoin ETF-ek ismét rekordközelben száguldanak

📈 Az amerikai spot bitcoin ETF-ek három hónap óta a legerősebb napjukat zárták, 276 milliárd forint (750 millió dollár) friss tőke áramlott hozzájuk kedden...

MA 11:50

Az offshore szél nagy dobása: olcsóbb áram, vagy újabb viták?

🌀 A brit kormány történelmi mennyiségű új offshore szélerőmű-projektre adott ki szerződéseket, ezzel meghatározó lépést téve a tiszta energia irányába...

MA 11:34

Az olcsó Ubiquiti átjáró nagyító alatt: UXG‑Lite teszt

Az Ubiquiti UXG-Lite egy meglepően kompakt és energiatakarékos hálózati eszköz, amely ideális belépő az Ubiquiti ökoszisztémájába...

MA 11:17

A mesterséges intelligencia sötét oldala a vásárlásban: nő a trükközés

💸 A Google bejelentette új Univerzális Kereskedelmi Protokollját, amely lehetővé teszi, hogy a Gemini és más MI-alapú asszisztensek egyszerűsítsék az online vásárlást...

MA 11:01

A Galaxy S26 végre valódi áttörést hozhat

🚀 Újabb pletyka kering a hamarosan érkező Samsung Galaxy S26-ról, amely szerint végre érdemes lehet készülni a váltásra...

MA 10:57

Az amerikai kibocsátások ismét emelkednek – az MI a fő felelős?

🌎 Az Egyesült Államok üvegházhatású gázkibocsátása két év stabil csökkenés után idén újra növekedésnek indult, és jövőre várhatóan még magasabb lesz...

MA 10:52

A mesterséges intelligencia pontossága ugrásszerűen nő egy egyszerű trükkel

Az MI-modellek világában az utóbbi évek az egyre bonyolultabb kérdésfeltevési módszerek fejlesztésével teltek, hogy minél pontosabb válaszokat kapjunk...

MA 10:43

Az új memóriaválság alapjaiban rázza meg a PC-piacot

💡 Drágulás, szerényebb gépek: hosszú távú krízis a láthatáron Lényeges hangsúlyozni, hogy a memóriahiány, illetve az emiatt folyamatosan dráguló alkatrészek nyomán 2027 végéig tartó áremelkedésekre és visszafogottabb PC-felszereltségre számíthatunk...

MA 10:36

Az új Firefox 147: apró újítások, erősebb védelem

🚀 A Firefox 147-es verziója számos hasznos fejlesztéssel jelent meg. Az egyik legfontosabb újdonság, hogy mostantól támogatja a HTML dialogelemet, így a weboldalakon megjelenő felugró ablakok és párbeszédpanelek natívan jelenhetnek meg a böngészőben...

MA 10:29

Az ukrán hadseregre új, jótékonyságnak álcázott kibercsalás csap le

Október és december között az ukrán védelmi erők tagjait különleges, jótékonyságot színlelő kibertámadás érte, amelynek során a PluggyApe nevű, megtévesztő hátsóajtó-kártevőt próbálták telepíteni...

MA 10:24

Az MI-nek hála az energiaiparban is tarolnak az óriáscégek

A mesterséges intelligencia bevezetése óriási energiakeresletet indított el a tech világában, ezért a Big Tech-cégek most versenyt futnak az energiaszakemberekért...

MA 10:15

A rákbetegek 70 százaléka már öt évnél tovább él Amerikában

Az Egyesült Államokban drámai mértékben nőtt a daganatos betegek túlélési esélye: az American Cancer Society friss jelentése szerint a diagnózis után öt évvel még élők aránya elérte a 70 százalékot...

MA 10:08

Az XRP kilőtt – meddig tart a menetelés?

🚀 Az utóbbi napokban az XRP árfolyama 6%-os emelkedést mutatott, kiemelkedve az egyébként ingadozó kriptopiacon...

MA 10:01

Az új Windows-frissítések végleg lecserélik a lejáró Secure Boot-tanúsítványokat

🔒 A Microsoft automatikusan elkezdte lecserélni a hamarosan lejáró Secure Boot tanúsítványokat a jogosult Windows 11 24H2 és 25H2 rendszereken...

MA 09:58

Az áttörés: perelhetők a szexuális deepfake-ek készítői

👑 Az amerikai Szenátus elfogadta a DEFIANCE törvényjavaslatot, amely új eszközt adhat azok kezébe, akiket akaratuk ellenére kompromittáló, MI által generált képeken ábrázoltak...