ESET révèle : FamousSparrow intensifie ses cyberattaques avec des malwares sophistiqués (SparrowDoor, ShadowPad).

Date:

Le paysage de la cybersécurité mondiale est de nouveau secoué par les activités du groupe de cyberespionnage FamousSparrow, réputé pour ses liens avec la Chine. Une enquête récente menée par les experts d’ESET Research révèle une vague d’attaques ciblées menées entre 2022 et 2024 contre des organisations stratégiques aux États-Unis, au Mexique et au Honduras. Ces opérations mettent en lumière une montée en gamme significative des capacités techniques du groupe, marquée par l’utilisation de versions évoluées de sa porte dérobée signature, SparrowDoor, et, pour la première fois, du malware avancé ShadowPad.

Des Cibles Stratégiques dans le Viseur

L’analyse approfondie d’ESET a permis d’identifier des intrusions réussies au sein d’acteurs majeurs : une entreprise du secteur financier américain, un institut de recherche mexicain et une entité gouvernementale au Honduras. La chronologie des attaques s’étend sur plusieurs années, avec un pic d’activité culminant en juin 2024 lors de la compromission du réseau financier américain. Le choix de ces cibles confirme l’orientation stratégique de FamousSparrow, qui concentre désormais ses efforts sur des infrastructures critiques au cœur des sphères économiques et gouvernementales.

SparrowDoor et ShadowPad : L’Arsenal Technique se Modernise

Au cœur de ces nouvelles campagnes se trouve une évolution notable de l’outil principal de FamousSparrow, la porte dérobée SparrowDoor. Les versions récemment déployées intègrent des améliorations techniques substantielles, notamment la parallélisation des commandes, permettant des opérations plus rapides et potentiellement plus discrètes. « Bien que ces nouvelles versions présentent des améliorations importantes, elles peuvent toujours être directement reliées aux versions antérieures publiquement documentées », souligne Alexandre Côté Cyr, chercheur en cybersécurité chez ESET. L’utilisation inédite de ShadowPad, un malware puissant et polyvalent prisé par plusieurs groupes APT liés à la Chine, témoigne également de l’élargissement de l’arsenal de FamousSparrow et de sa capacité à intégrer des outils redoutables.

Une Méthodologie d’Attaque Éprouvée mais Adaptée

La chaîne de compromission employée par FamousSparrow révèle une approche méthodique. Les attaquants ont initialement exploité des vulnérabilités connues présentes dans des systèmes souvent obsolètes, tels que des serveurs Microsoft IIS, Windows Server et Microsoft Exchange. Une fois un premier accès établi, typiquement via un webshell, ils déploient une combinaison d’outils : des logiciels malveillants développés sur mesure, des outils partagés avec d’autres groupes APT alignés sur la Chine, et des utilitaires publiquement disponibles. Les charges utiles finales, comme SparrowDoor et ShadowPad, sont ensuite renforcées par des modules spécifiques permettant la gestion de fichiers, l’exécution de commandes à distance, l’enregistrement des frappes clavier, la capture d’écrans et, crucialement, l’exfiltration des données sensibles.

Débat sur l’Attribution et l’Identité du Groupe

La question de l’identité précise de FamousSparrow reste sujette à débat au sein de la communauté de la cybersécurité. Alors que le Wall Street Journal rapportait en septembre 2024 des attaques contre des FAI américains attribuées à Salt Typhoon (que Microsoft associe à FamousSparrow et GhostEmperor), ESET maintient une distinction. « Nous considérons FamousSparrow et GhostEmperor comme deux entités distinctes. Peu de similitudes existent entre eux, et nos données tendent à confirmer une séparation claire entre ces groupes », précise Alexandre Côté Cyr d’ESET, ajoutant une nuance importante à l’analyse des liens entre acteurs APT chinois.

Une Menace Persistante et Évolutive depuis 2019

Actif depuis au moins 2019, FamousSparrow s’est fait connaître initialement en 2021 lors de l’exploitation massive de la vulnérabilité ProxyLogon affectant les serveurs Microsoft Exchange. Si ses premières cibles se concentraient sur le secteur hôtelier, le groupe a depuis considérablement élargi son périmètre d’attaque pour inclure des gouvernements, des organisations internationales, des bureaux d’ingénierie et des cabinets d’avocats. FamousSparrow demeure, selon les connaissances actuelles, le seul groupe utilisant activement la porte dérobée SparrowDoor, un marqueur distinctif qui facilite son suivi tout en soulignant sa capacité à développer et maintenir ses propres outils.

Implications Économiques et Stratégiques Majeures

Ces cyberattaques sophistiquées menées par FamousSparrow ont des répercussions économiques et stratégiques considérables. Elles soulignent la vulnérabilité persistante des infrastructures critiques, en particulier dans les secteurs financier et gouvernemental, face à des groupes APT dotés de ressources importantes et agissant potentiellement sur fond de rivalités géopolitiques. L’exploitation continue de systèmes informatiques vieillissants ou non mis à jour représente un risque majeur pour les entreprises et les institutions. Ces incidents rappellent avec force l’urgence d’investir dans la modernisation des systèmes d’information et le renforcement continu des stratégies et outils de cybersécurité pour contrer des menaces toujours plus évoluées et ciblées.

Pour une analyse technique plus détaillée des outils et des indicateurs de compromission liés à FamousSparrow, ESET renvoie les professionnels de la sécurité vers leur publication sur le blog WeLiveSecurity.com.

Partager l'article:

Articles Recents

S'abonner

VIDÉOS SPONSORISÉES
VIDÉOS SPONSORISÉES

00:00:30

OPPO Reno12 : L’Alliance Parfaite entre Design, Intelligence Artificielle et Performance

Les séries Reno12 d'OPPO marquent une avancée significative dans le domaine de la photographie mobile grâce à l'intégration poussée de l'intelligence artificielle.
00:02:15

Abdelaziz Makhloufi, PDG de Cho Group, met en lumière l’excellence de l’huile d’olive tunisienne sur BFM Business

Fort de son expertise reconnue dans le secteur oléicole, Abdelaziz Makhloufi, Président-directeur général du groupe Cho, a saisi l'opportunité de l'émission BFM Business pour promouvoir l'huile d'olive tunisienne à l'échelle internationale.
00:00:32

Lancement du nouveau Huawei Nova Y61

Huawei Consumer Business Group annonce le lancement du HUAWEI nova Y61, le plus récent smartphone de la série HUAWEI nova Y.

CONTENUS SPONSORISÉS
CONTENUS SPONSORISÉS

Entrepreneuriat durable en Méditerranée du Sud : Tunis fédère les acteurs régionaux autour d’un Manifeste pour la transition verte

À l’issue d’une conférence internationale à Tunis, les acteurs de l’entrepreneuriat durable en Méditerranée du Sud ont adopté un Manifeste structurant autour de dix axes clés pour accélérer la transition vers l’économie verte et circulaire.

Ramadan : Un Mois Propice pour rompre avec la cigarette

Le mois sacré de Ramadan offre une opportunité unique pour ceux qui désirent se libérer de l'emprise de la cigarette.

OPPO A78, le nouveau smartphone bientôt en Tunisie

OPPO, la marque leader sur le marché mondial des appareils connectés, vient d’annoncer l’arrivée sur le marché tunisien de son dernier smartphone A78, à partir du 1er septembre 2023.
00:03:27

OPPO Tunisie lance les nouveaux smartphones Reno8 T 4G, Reno8 T 5G, un design élégant et une fluidité totale

OPPO vient d’annoncer le lancement, en Tunisie, de ses derniers modèles de smartphones de la série Reno, les nouveaux Reno8 T et Reno8 T 5G, avec une offre spéciale durant tout le mois de mars 2023.

A lire également
A lire également

Samsung étend son navigateur au-delà du mobile et déploie l’IA agentique sur tous les appareils

Samsung déploie son navigateur sur Windows avec IA agentique Perplexity intégrée. Navigation fluide entre Galaxy et PC, analyse multi-onglets, recherche en langage naturel dans l'historique et traitement intelligent des vidéos.

Epson et Healthy Snacks : quand l’impression à la demande booste l’entrepreneuriat alimentaire

L'imprimante Epson C4000 permet à Healthy Snacks d'imprimer ses étiquettes à la demande, sans contrainte de volume. Autonomie totale, personnalisation par client et par occasion, et simplification de la chaîne logistique sont les trois gains clés obtenus par la marque.

Samsung et TÜV Rheinland : quand la certification carbone devient un actif stratégique

Samsung a obtenu 34 certifications TÜV Rheinland en 2026 (Product Carbon Reduction et Product Carbon Footprint) pour ses TV OLED, Micro RGB, Mini LED et barres de son, renforçant sa position de leader mondial — 20 ans sur le marché TV, 12 ans sur les barres de son — face à une demande croissante pour des produits premium durables.

Orange Tunisie accélère la transformation digitale avec « Les Journées Orange Business » dédiées au Cloud et à la Cybersécurité

Orange Tunisie lance « Les Journées Orange Business », une tournée nationale dédiée au Cloud et à la cybersécurité. Cette initiative vise à soutenir la modernisation des entreprises tunisiennes via des solutions innovantes et des partenariats technologiques solides.

Microsoft : Une rupture historique avec son premier plan de départ volontaire en 51 ans

Microsoft rompt avec ses traditions en lançant un programme de retraite anticipée. Entre restructuration de l'emploi et dépenses records dans l'IA, le groupe de Satya Nadella cherche un nouvel équilibre après une année 2025 marquée par les licenciements.

Samsung Galaxy S26 Ultra : le Horizontal Lock, nouveau standard de la vidéo mobile

Le Galaxy S26 Ultra intègre le Horizontal Lock, une fonction qui corrige l'inclinaison de l'image en temps réel grâce aux capteurs de mouvement. Résultat : un horizon toujours droit, quelle que soit la posture.
00:00:18

Samsung Galaxy S26 : Audio Eraser révolutionne le son en temps réel grâce à l’IA

Audio Eraser sur Galaxy S26 : filtrage IA en temps réel, Voice Focus pour des dialogues nets et mixage de 6 types de sons. Samsung redéfinit l'expérience audio mobile sur ses nouveaux flagships.

Samsung commande 7,4 milliards de dollars de machines EUV à ASML pour alimenter la production de mémoire HBM4

Samsung a commandé environ 20 machines EUV à ASML pour 7,4 Mds$ afin d'équiper son usine P5 de Pyeongtaek. Objectif : produire des DRAM 10 nm de 6ᵉ génération et des puces HBM4 pour Nvidia. Les livraisons débuteront au T2 2027.