A kínai FamousSparrow újra lecsap: amerikai pénzügyi szervezetet hekkelt meg

A kínai FamousSparrow újra lecsap: amerikai pénzügyi szervezetet hekkelt meg
A Kínához köthető FamousSparrow hackercsoport újra aktív lett egy hosszabb inaktív időszak után. Nemrégiben egy amerikai pénzügyi kereskedelmi szervezetet és egy mexikói kutatóintézetet kompromittáltak. Valószínű, hogy egy hondurasi kormányzati intézményt és más, még azonosítatlan áldozatokat is célba vettek. Az ESET kutatói szerint a pekingi támogatású kémek két új verziót is kifejlesztettek egyedi SparrowDoor hátsóajtó-programjukból, miközben látszólag csendes időszakot tartottak 2022 és 2024 között.

Váratlan felfedezés

Az ESET először 2021-ben figyelt fel erre a csoportra, amikor egyedi kártevőjüket felfedezték szállodák és kormányzati hálózatokban világszerte – bár a csoport valószínűleg már 2019 óta aktív volt.

A hosszú nyilvános szünet után a kínai banda ismét akcióba lépett. A biztonsági cég akkor vette észre a csoport visszatérését, amikor egy amerikai kereskedelmi szervezetnek segítettek egy 2024. júliusi támadást követően.

„Miközben az érintett szervezetnek segítettünk a támadás orvoslásában, váratlan felfedezést tettünk az áldozat hálózatában: a FamousSparrow-hoz tartozó rosszindulatú eszközökre bukkantunk, ami egy Kínához köthető APT csoport,” írta Alexandre Côté Cyr, az ESET kártevőkutatója a szerdai jelentésében.

Fejlettebb hátsóajtók

Az ESET konkrétan két, korábban dokumentálatlan verziót talált a csoport SparrowDoor nevű távvezérlő hátsóajtójából, amely kizárólag ehhez a csoporthoz köthető. A kutatók azt is dokumentálták, hogy a FamousSparrow a ShadowPad nevű eszközt is használja, amelyről úgy vélik, hogy kizárólag Kínához köthető támadók számára elérhető.

A vizsgálat során a fenyegetésvadászok felfedezték, hogy a FamousSparrow napokkal az amerikai behatolás előtt feltörte egy mexikói kutatóintézet informatikai rendszerét is.

Az ESET jelenleg további kémtevékenységeket vizsgál, amelyek vélhetően ehhez a csoporthoz köthetők, és 2022 és 2024 között történtek, beleértve egy hondurasi kormányzati intézményt is.

Saját, különálló csoport

Bár a Microsoft Threat Intelligence összekapcsolja a FamousSparrow-t a Salt Typhoon-nal – azzal a kínai kémcsoporttal, amely tavaly több vállalatot is kompromittált –, “a FamousSparrow különálló csoportnak tűnik,” írta Cyr.

A megfigyelt támadások során a FamousSparrow egy ismeretlen sebezhetőséget kihasználva jutott be a szervezetek hálózatába, majd webshell hátsóajtót telepített egy IIS webszerverre. Mindkét áldozat elavult Windows Server és Microsoft Exchange verziókat futtatott.

Az új SparrowDoor verziók jelentős előrelépést mutatnak a kód minőségében és architektúrájában. Az első változat több támogatott parancsot tartalmaz, és párhuzamosította feladatait többszálú feldolgozással. A második változat moduláris felépítésű, és támogatja a bővítmények futtatására vonatkozó parancsokat.

A kínai kémek a ShadowPad betöltőt is bevetették, amely távvezérlést, fájlátvitelt és mélyebb hozzáférést tesz lehetővé a kompromittált rendszerekhez. Ez az első alkalom, hogy az ESET látta a FamousSparrow-t ezt a kártevőt használni.

2025, adrienne, go.theregister.com alapján

  • Te hogyan kezelnéd egy ilyen helyzetet, ha te lennél az ESET helyében és felderítenéd a hackercsoport tevékenységét?
  • Te mit tennél, ha egy szervezet tagjaként fedeznéd fel, hogy a hálózatod érintett egy ilyen támadásban?


Legfrissebb posztok

MA 16:18

A Tejútrendszer nem ütközésből született: kettős kémiai lenyomat árulkodik

🌌 Rejtélyes kémiai mintázatok bukkantak fel a Tejútrendszer csillagai között: két jól elkülöníthető csillagcsoport létezik, amelyek vas- és magnéziumtartalma jelentősen eltér...

MA 15:34

Az oroszok megint szigorítanak: tiltólistára kerül a FaceTime

Az orosz hatóságok újabb szintre emelték az online kommunikáció ellenőrzését: csütörtökön bejelentették, hogy korlátozzák az Apple videóhívó szolgáltatását, a FaceTime-ot...

MA 15:18

Az MI-böngészők tiltólistán: veszélyben az adataink

Egyre több szervezet kerül szembe az úgynevezett ügynökjellegű böngészőkkel, amelyek már messze túlmutatnak a megszokott böngészési élményen...

MA 15:02

A szárazság végezhetett az igazi hobbitokkal

🧙 A Homo floresiensis, ismertebb nevén a hobbit, egy kis termetű, ősi emberfaj képviselője, amely körülbelül 50 ezer évvel ezelőtt tűnt el a Föld színéről...

MA 14:49

A tűzoltás hanggal: víz nélkül is legyőzi a lángokat?

A heves erdőtűz gyorsan terjed a száraz bokrok között, és megközelíti a házakat, de az egyik otthon makacsul ellenáll a lángoknak...

MA 14:34

A Tesla új frissítése: túrázz a Mikulással, MI-vel

Megérkezett a Tesla 2025-ös ünnepi frissítése, amely minden eddiginél több újdonságot ígér...

MA 14:17

Az első olvadéksó-üzemanyag forradalmasítja az atomreaktorokat

Az amerikai Idaho Nemzeti Laboratórium előállította a világ első kloridalapú, olvadt sóból készült üzemanyagát gyorsreaktorokhoz...

MA 14:02

Az éghajlati válság házhoz jön – és végre észbe kapunk

🏖 A kommunikáció apró módosítása, például ha megemlítik a lakóhelyedet egy figyelmeztetésben, drámai módon növelheti a felkészülési hajlandóságot a természeti katasztrófákkal szemben...

MA 13:49

A Hold ma éjjel: mit látsz az égen?

🌕 December 8-án a Hold a holdciklus 18. napján jár, vagyis fogyó domború fázisában figyelhetjük meg...

MA 13:33

Az első kínai újrafelhasználható rakéta felrobban – az Ethernet mégis repült

A kínai LandSpace űripari vállalat a múlt héten indította el Kína első újrafelhasználható rakétáját, a Zhuque-3 Y1-et, amely ugyan sikeresen eljuttatta második fokozatát a kijelölt pályára, de irányított visszatérése során felrobbant...

MA 13:17

Az ünnepi frissítés hóvihart hoz a Battlefield 6-ba

december 9-én érkezik a Battlefield 6 legújabb, 1.1.3.0-s frissítése, amely az ünnepi időszakot egy vadonatúj, hó borította Empire State pályaváltozattal indítja...

MA 13:02

Valóban megállíthatatlanok az önvezető autók?

Az elmúlt hetekben újabb önvezető járművekkel kapcsolatos fejlemények láttak napvilágot: egyre több városban indulnak vagy terveznek robotaxi-szolgáltatásokat...

MA 12:49

Az Airbus A320 rejtélye: tényleg kozmikus eredetű a hiba?

Felmerül a kérdés, okozhatta-e a kozmikus sugárzás azt a hibát, amely sürgősségi szoftverfrissítéshez és a repülő váratlan magasságvesztéséhez vezetett...

MA 12:33

A PS5 tarolt az idei Black Fridayen

A játékosok idén sem tétlenkedtek Black Friday alatt, a konzoleladások látványosan megugrottak...

MA 12:18

A titokzatos Aska-medál: az egyetlen várandós viking nő

🔭 A svéd Aska településen, egy 10. századi elit nő sírjában bukkantak rá az Aska-medálra, mely az egyetlen ismert ábrázolás egy várandós viking nőről...

MA 12:02

Az MI-aranyláz nyertesei: chipgyártók és energiacégek aratják le a hasznot

💰 A BlackRock ázsiai–csendes-óceáni befektetési vezetője, Ben Powell szerint az MI-infrastruktúrába áramló tőke még messze nem érte el a csúcsát – sőt, még csak most jön a java...

MA 11:49

Az élő shopping vitte a prímet Black Fridayen

Idén a Black Friday alkalmával az élő vásárlási alkalmazások soha nem látott sikert arattak...

MA 11:33

Az elpazarolt hőből áram lesz: jön az energiaforradalom?

A világnak egyre több energiára van szüksége, miközben rengeteg energia hő formájában egyszerűen elvész az ipari folyamatok során...

MA 11:01

Az éhínség és egy vulkánkitörés lökhette útjára a Fekete Halált

💀 A Fekete Halál, amely 1347 és 1353 között söpört végig Európán, több helyen a lakosság akár 60%-át is elpusztította, de máig rejtély, hogyan tudott ilyen gyorsan terjedni...