A kínai FamousSparrow újra lecsap: amerikai pénzügyi szervezetet hekkelt meg

A kínai FamousSparrow újra lecsap: amerikai pénzügyi szervezetet hekkelt meg
A Kínához köthető FamousSparrow hackercsoport újra aktív lett egy hosszabb inaktív időszak után. Nemrégiben egy amerikai pénzügyi kereskedelmi szervezetet és egy mexikói kutatóintézetet kompromittáltak. Valószínű, hogy egy hondurasi kormányzati intézményt és más, még azonosítatlan áldozatokat is célba vettek. Az ESET kutatói szerint a pekingi támogatású kémek két új verziót is kifejlesztettek egyedi SparrowDoor hátsóajtó-programjukból, miközben látszólag csendes időszakot tartottak 2022 és 2024 között.

Váratlan felfedezés

Az ESET először 2021-ben figyelt fel erre a csoportra, amikor egyedi kártevőjüket felfedezték szállodák és kormányzati hálózatokban világszerte – bár a csoport valószínűleg már 2019 óta aktív volt.

A hosszú nyilvános szünet után a kínai banda ismét akcióba lépett. A biztonsági cég akkor vette észre a csoport visszatérését, amikor egy amerikai kereskedelmi szervezetnek segítettek egy 2024. júliusi támadást követően.

„Miközben az érintett szervezetnek segítettünk a támadás orvoslásában, váratlan felfedezést tettünk az áldozat hálózatában: a FamousSparrow-hoz tartozó rosszindulatú eszközökre bukkantunk, ami egy Kínához köthető APT csoport,” írta Alexandre Côté Cyr, az ESET kártevőkutatója a szerdai jelentésében.

Fejlettebb hátsóajtók

Az ESET konkrétan két, korábban dokumentálatlan verziót talált a csoport SparrowDoor nevű távvezérlő hátsóajtójából, amely kizárólag ehhez a csoporthoz köthető. A kutatók azt is dokumentálták, hogy a FamousSparrow a ShadowPad nevű eszközt is használja, amelyről úgy vélik, hogy kizárólag Kínához köthető támadók számára elérhető.

A vizsgálat során a fenyegetésvadászok felfedezték, hogy a FamousSparrow napokkal az amerikai behatolás előtt feltörte egy mexikói kutatóintézet informatikai rendszerét is.

Az ESET jelenleg további kémtevékenységeket vizsgál, amelyek vélhetően ehhez a csoporthoz köthetők, és 2022 és 2024 között történtek, beleértve egy hondurasi kormányzati intézményt is.

Saját, különálló csoport

Bár a Microsoft Threat Intelligence összekapcsolja a FamousSparrow-t a Salt Typhoon-nal – azzal a kínai kémcsoporttal, amely tavaly több vállalatot is kompromittált –, “a FamousSparrow különálló csoportnak tűnik,” írta Cyr.

A megfigyelt támadások során a FamousSparrow egy ismeretlen sebezhetőséget kihasználva jutott be a szervezetek hálózatába, majd webshell hátsóajtót telepített egy IIS webszerverre. Mindkét áldozat elavult Windows Server és Microsoft Exchange verziókat futtatott.

Az új SparrowDoor verziók jelentős előrelépést mutatnak a kód minőségében és architektúrájában. Az első változat több támogatott parancsot tartalmaz, és párhuzamosította feladatait többszálú feldolgozással. A második változat moduláris felépítésű, és támogatja a bővítmények futtatására vonatkozó parancsokat.

A kínai kémek a ShadowPad betöltőt is bevetették, amely távvezérlést, fájlátvitelt és mélyebb hozzáférést tesz lehetővé a kompromittált rendszerekhez. Ez az első alkalom, hogy az ESET látta a FamousSparrow-t ezt a kártevőt használni.

2025, adrienne, go.theregister.com alapján

  • Te hogyan kezelnéd egy ilyen helyzetet, ha te lennél az ESET helyében és felderítenéd a hackercsoport tevékenységét?
  • Te mit tennél, ha egy szervezet tagjaként fedeznéd fel, hogy a hálózatod érintett egy ilyen támadásban?


Legfrissebb posztok

vasárnap 00:01

Az okos varjak, akik megtisztítják a városainkat

🦉 A varjak mindig is különleges madarak voltak. Számtalan történet szól arról, hogy képesek megbarátkozni emberekkel, ajándékokat hoznak, sőt, olykor elveszett tárgyakat is visszaszolgáltatnak gazdáiknak...

Top
hétfő 16:50

Egyetemet végzett milliárdosok – ki mit végzett?

A közvéleményben gyakran keringenek olyan történetek, amelyek a felsőoktatásból kimaradó vállalkozókról szólnak...

vasárnap 20:17

Az internet felforgatta a munkát – most az MI írja át?

Az internet mindent megváltoztatott, ám nem úgy, ahogy azt 1998-ban képzelték...

vasárnap 20:01

Az iPhone-osok végre fogadhatnak fájlokat Androidról

📩 Hamarosan a Snapdragon lapkával szerelt androidos készülékek is képesek lesznek fájlokat küldeni iPhone-ra a Quick Share segítségével...

vasárnap 19:50

A mesterséges intelligencia új bálványa: miért hódolnak be a ChatGPT-nek?

🧠 Érdemes megvizsgálni, miért kezdenek egyre többen a ChatGPT-t nemcsak beszélgetőpartnerként, hanem lelki vezetőként, sőt isteni entitásként használni...

vasárnap 19:34

A köröző keselyűk titka: nem a halálodat lesik

🦉 A keselyűket gyakran baljós előjelként ábrázolják, hiszen a közhiedelem szerint csak akkor köröznek az égen, ha halál közeleg...

vasárnap 19:17

Az app, amely villámgyorsan turbózza a Windowsodat

Új lendületet kap a Windows: megérkezett a Raycast, amely egyetlen alkalmazásba gyűjti a gyorsindítót, vágólapkezelőt, billentyűparancsokat és rengeteg más hasznos segédeszközt...

vasárnap 19:04

A réz váratlan áttörést hozott az olcsóbb, gyorsabb atomkutatásban

🪐 A fotoneutron-keresztmetszetek mérése alapjaiban változhat meg egy új szubsztitúciós eljárásnak köszönhetően, amely gyorsabbá, pontosabbá és jóval költséghatékonyabbá teszi a nukleáris reakcióméréseket – méghozzá természetes réz felhasználásával...

vasárnap 18:49

Az MI aranybányája: Tényleg még mindig olcsó a Meta?

Figyelemre méltó, ahogyan a Meta Platforms az MI-t használja az adatok feltérképezésére, a felhasználói preferenciák felismerésére és optimalizálására, hogy a hirdetők pontosan azt a célcsoportot érjék el, amelyet szeretnének...

vasárnap 18:35

Az okoseszközök cseréje belassult – mi fizetjük meg az árát

💳 Az Egyesült Államokban egyre többen ragaszkodnak régi okostelefonjaikhoz, laptopjaikhoz és más digitális eszközeikhez, sokszor jóval tovább használva őket, mint néhány éve...

vasárnap 15:33

A Hattyú csillagképben tündököl a gigantikus gyémántgyűrű

💎 Egy látványos, csillogó gáz- és porszerkezet, az úgynevezett „gyémántgyűrű” tündököl 4 500 fényévnyire a Hattyú (Cygnus) csillagképben...

vasárnap 15:17

Az MI-láz új királya: Larry Page megelőzte Jeff Bezost

A Google társalapítója, Larry Page a világ harmadik leggazdagabb embere lett, miután az Alphabet részvényei 3 százalékkal emelkedtek a frissen bemutatott Gemini 3 MI-modellnek köszönhetően...

vasárnap 15:02

A Perseverance rábukkant az első idegen meteoritra a Marson

Fontos kérdés, hogy van-e élet a Marson – ezért a NASA Perseverance marsjárója már négy éve kutatja a bolygó felszínét, kőzetmintákat gyűjt, amikor váratlanul egy egészen különös, Phippsaksla névre keresztelt sziklára bukkant...

vasárnap 14:36

A középkategória királya: Samsung HW‑Q800F hangprojektor teszt

🔊 A Samsung HW-Q800F új mércét állít a középkategóriás otthoni mozi hangzásban, igazi mindentudóként érkezik a nappalikba...

vasárnap 14:18

Forrósodik a helyzet: a Tesla-befektetők újabb pofonokat kapnak

Év elején a Teslát kétségek gyötörték: a világszerte csökkenő eladások és Elon Musk politikai botrányai nyomán mélyrepülésbe kezdett a részvényárfolyam...

vasárnap 14:03

A Signal tényleg anonim? A titkok mögötti igazság

🔐 Első pillantásra úgy tűnhet, hogy a Signal az egyik legbiztonságosabb üzenetküldő alkalmazás a világon, hiszen végponttól végpontig titkosított üzeneteket kínál, ráadásul katonai szintű adatvédelemmel...

vasárnap 13:49

A legendás ICQ végnapjai: így múlt ki az üzenetküldő

🔔 Az 1990-es évek közepén a Mirabilis nevű izraeli cég forradalmasította az internetes kommunikációt az ICQ-val...

vasárnap 13:34

A Comet-botrány: tényleg percek alatt feltörhető az MI-böngésző?

Az elmúlt napokban komolyan felforrósodott a levegő a Comet MI-böngésző körül: a SquareX kiberbiztonsági cég szerint a Perplexity által fejlesztett szoftverben súlyos sebezhetőség lapul...

vasárnap 12:48

Újabb bitcoinzuhanás: felfordult a tőzsde?

A hét közepén jelentős eladási hullám söpört végig az amerikai tőzsdéken, amelynek egyik lehetséges kiváltójaként a bitcoin árfolyamának meredek esését említették pénzügyi szakértők...