A kínai FamousSparrow újra lecsap: amerikai pénzügyi szervezetet hekkelt meg

A kínai FamousSparrow újra lecsap: amerikai pénzügyi szervezetet hekkelt meg
A Kínához köthető FamousSparrow hackercsoport újra aktív lett egy hosszabb inaktív időszak után. Nemrégiben egy amerikai pénzügyi kereskedelmi szervezetet és egy mexikói kutatóintézetet kompromittáltak. Valószínű, hogy egy hondurasi kormányzati intézményt és más, még azonosítatlan áldozatokat is célba vettek. Az ESET kutatói szerint a pekingi támogatású kémek két új verziót is kifejlesztettek egyedi SparrowDoor hátsóajtó-programjukból, miközben látszólag csendes időszakot tartottak 2022 és 2024 között.

Váratlan felfedezés

Az ESET először 2021-ben figyelt fel erre a csoportra, amikor egyedi kártevőjüket felfedezték szállodák és kormányzati hálózatokban világszerte – bár a csoport valószínűleg már 2019 óta aktív volt.

A hosszú nyilvános szünet után a kínai banda ismét akcióba lépett. A biztonsági cég akkor vette észre a csoport visszatérését, amikor egy amerikai kereskedelmi szervezetnek segítettek egy 2024. júliusi támadást követően.

„Miközben az érintett szervezetnek segítettünk a támadás orvoslásában, váratlan felfedezést tettünk az áldozat hálózatában: a FamousSparrow-hoz tartozó rosszindulatú eszközökre bukkantunk, ami egy Kínához köthető APT csoport,” írta Alexandre Côté Cyr, az ESET kártevőkutatója a szerdai jelentésében.

Fejlettebb hátsóajtók

Az ESET konkrétan két, korábban dokumentálatlan verziót talált a csoport SparrowDoor nevű távvezérlő hátsóajtójából, amely kizárólag ehhez a csoporthoz köthető. A kutatók azt is dokumentálták, hogy a FamousSparrow a ShadowPad nevű eszközt is használja, amelyről úgy vélik, hogy kizárólag Kínához köthető támadók számára elérhető.

A vizsgálat során a fenyegetésvadászok felfedezték, hogy a FamousSparrow napokkal az amerikai behatolás előtt feltörte egy mexikói kutatóintézet informatikai rendszerét is.

Az ESET jelenleg további kémtevékenységeket vizsgál, amelyek vélhetően ehhez a csoporthoz köthetők, és 2022 és 2024 között történtek, beleértve egy hondurasi kormányzati intézményt is.

Saját, különálló csoport

Bár a Microsoft Threat Intelligence összekapcsolja a FamousSparrow-t a Salt Typhoon-nal – azzal a kínai kémcsoporttal, amely tavaly több vállalatot is kompromittált –, “a FamousSparrow különálló csoportnak tűnik,” írta Cyr.

A megfigyelt támadások során a FamousSparrow egy ismeretlen sebezhetőséget kihasználva jutott be a szervezetek hálózatába, majd webshell hátsóajtót telepített egy IIS webszerverre. Mindkét áldozat elavult Windows Server és Microsoft Exchange verziókat futtatott.

Az új SparrowDoor verziók jelentős előrelépést mutatnak a kód minőségében és architektúrájában. Az első változat több támogatott parancsot tartalmaz, és párhuzamosította feladatait többszálú feldolgozással. A második változat moduláris felépítésű, és támogatja a bővítmények futtatására vonatkozó parancsokat.

A kínai kémek a ShadowPad betöltőt is bevetették, amely távvezérlést, fájlátvitelt és mélyebb hozzáférést tesz lehetővé a kompromittált rendszerekhez. Ez az első alkalom, hogy az ESET látta a FamousSparrow-t ezt a kártevőt használni.

2025, adrienne, go.theregister.com alapján

  • Te hogyan kezelnéd egy ilyen helyzetet, ha te lennél az ESET helyében és felderítenéd a hackercsoport tevékenységét?
  • Te mit tennél, ha egy szervezet tagjaként fedeznéd fel, hogy a hálózatod érintett egy ilyen támadásban?


Legfrissebb posztok

hétfő 21:00

Az Instagram felrobbant: Kylie Jenner ismét bikiniben pózol

A hétfői rosszkedvre itt a tökéletes ellenszer: Kylie Jenner újabb bikinis szelfivel lepte meg követőit, és elképesztően néz ki...

MA 15:17

A titokháború az Intel sztárigazolása körül robbant ki

A TSMC beperelte korábbi csúcsmérnökét, Wei-Jen Lo-t, miután a szakember az Intelhez igazolt...

MA 15:02

Az Apple TV törölte A Vadászatot botrányos plágiumvád miatt

Az Apple TV hirtelen eltüntette A Vadászat (The Hunt) című francia sorozatot kínálatából, miután felmerült a gyanú, hogy a történet egy 1974-ben megjelent regényt, a Lövést (Shoot) másolhatja...

MA 14:51

Az emberi értelem: sorsszerű fejlődés vagy kozmikus véletlen?

Az emberi tudat létezése mindig is lenyűgözte és elgondolkodtatta a tudósokat...

MA 14:35

Az élet genetikai tánca: feltárták az RNS‑polimeráz rejtett szabályait

🕸 Az élet működésének kulcsa a DNS-ben rejlik, de ezt a kódot az RNS-polimeráz II (Pol II) olvassa fel: ő az, aki az eukarióta sejtekben az RNS-t írja át, és végül így születnek meg a fehérjék...

MA 14:17

Az Apple letaszította a Samsungot: az iPhone ül a trónon

Az Apple idén először letaszítja a Samsungot az okostelefon-eladások világranglistájának éléről, miután 2011 óta a koreai gyártó uralta a piacot...

MA 14:03

Az ULA Vulcan idén döcög: nagy tervek, sovány eredmények

Az elmúlt évben a United Launch Alliance (ULA) hatalmas ambíciókkal vágott neki a 2025-ös évnek: akár húsz kilövést terveztek, a régi Atlas V és az új Vulcan rakéta nagyjából egyenlő arányú bevetésével...

MA 13:49

Az MI miatt tömeges elbocsátások: a HP is csatlakozik

💸 A HP akár 6 000 embert is elbocsát, hogy évi 365 milliárd forintot spóroljon meg az MI használatának növelésével...

MA 13:34

A mellőzött tápanyag, amely már fiatalon kikezdi az agyat

Erre utal többek között az, hogy az elhízás nem csupán a testet, hanem már egészen fiatal korban az agyat is károsíthatja...

MA 13:17

A hajnali földrengés megrázta az Öböl-vidéket

A kora reggeli órákban 4,0-es erősségű földrengés rázta meg a kaliforniai öbölvidéket...

MA 13:02

Az MI tényleg megtalálja a tökéletes Black Friday-laptopot?

💻 Erre utal többek között az, hogy a legújabb MI-alapú vásárlási segédeszközök, mint a ChatGPT, a Gemini és a Perplexity, már itthon is elérhetők...

MA 12:50

Az elefántok új szövetségesei: drónok harca a túlélésért

Az elefántok híresek arról, hogy soha nem felejtenek – most azonban azt is bizonyítják, milyen gyorsan képesek alkalmazkodni a modern technológiához...

MA 12:33

A kínai óriás neutrínódetektor áttörő felfedezései

Kína új földalatti neutrínómegfigyelője, a JUNO most először közölt eredményeket, amelyek a két legfontosabb neutrínóoszcillációs paraméterről minden eddiginél pontosabb adatokat adnak...

MA 12:19

Az európai, lassan ébredő MI hozhatja a nagy meglepetést

💡 Európa gyakran tűnik lemaradónak az MI fejlesztésében, különösen az Egyesült Államokkal és Kínával szemben...

MA 12:01

Az AWS rendbe tenné botladozó régiójának DNS-káoszát

Az internetes szolgáltatások nagy kieséseinek egyik fő oka gyakran az Amazon Web Services (AWS) híresen instabil US East régiója, illetve a domainnévrendszer (DNS) meghibásodása...

MA 11:49

Az újabb adatszivárgásnál a Gainsight hárít, több száz ügyfél érintett

A Gainsight vezérigazgatója, Chuck Ganapathi igyekszik kisebbíteni a cégüket ért adatvédelmi incidens súlyosságát, mondván, csak néhány ügyfél adatait érintette a betörés...

MA 11:33

A jövő megérkezett: Mexikóé Latin-Amerika legerősebb szuperszámítógépe

Mexikó nagyszabású tervvel állt elő: 2026-ban elkezdik építeni a Coatlicue névre keresztelt szuperszámítógépüket, amely a kontinens legnagyobb számítási teljesítményével rendelkezik majd...

MA 11:17

Az ősi maja városok bukását nem csak az aszály okozta

A friss kutatások szerint a maja civilizáció hanyatlása nem egyszerűen az aszály következménye volt: éghajlatváltozás, belső konfliktusok és a mezőgazdasági forradalmak együtt alakították a városok felemelkedését és visszaesését...

MA 11:01

Az újabb Mixpanel-botrány: smishing-támadás veszélyeztette a felhasználói adatokat

November 8-án komoly smishingtámadás érte a Mixpanel rendszerét, ezért azonnali intézkedéseket vezettek be az ügyfelek adatainak védelmében...