ESET révèle : FamousSparrow intensifie ses cyberattaques avec des malwares sophistiqués (SparrowDoor, ShadowPad).

Date:

Le paysage de la cybersécurité mondiale est de nouveau secoué par les activités du groupe de cyberespionnage FamousSparrow, réputé pour ses liens avec la Chine. Une enquête récente menée par les experts d’ESET Research révèle une vague d’attaques ciblées menées entre 2022 et 2024 contre des organisations stratégiques aux États-Unis, au Mexique et au Honduras. Ces opérations mettent en lumière une montée en gamme significative des capacités techniques du groupe, marquée par l’utilisation de versions évoluées de sa porte dérobée signature, SparrowDoor, et, pour la première fois, du malware avancé ShadowPad.

Des Cibles Stratégiques dans le Viseur

L’analyse approfondie d’ESET a permis d’identifier des intrusions réussies au sein d’acteurs majeurs : une entreprise du secteur financier américain, un institut de recherche mexicain et une entité gouvernementale au Honduras. La chronologie des attaques s’étend sur plusieurs années, avec un pic d’activité culminant en juin 2024 lors de la compromission du réseau financier américain. Le choix de ces cibles confirme l’orientation stratégique de FamousSparrow, qui concentre désormais ses efforts sur des infrastructures critiques au cœur des sphères économiques et gouvernementales.

SparrowDoor et ShadowPad : L’Arsenal Technique se Modernise

Au cœur de ces nouvelles campagnes se trouve une évolution notable de l’outil principal de FamousSparrow, la porte dérobée SparrowDoor. Les versions récemment déployées intègrent des améliorations techniques substantielles, notamment la parallélisation des commandes, permettant des opérations plus rapides et potentiellement plus discrètes. « Bien que ces nouvelles versions présentent des améliorations importantes, elles peuvent toujours être directement reliées aux versions antérieures publiquement documentées », souligne Alexandre Côté Cyr, chercheur en cybersécurité chez ESET. L’utilisation inédite de ShadowPad, un malware puissant et polyvalent prisé par plusieurs groupes APT liés à la Chine, témoigne également de l’élargissement de l’arsenal de FamousSparrow et de sa capacité à intégrer des outils redoutables.

Une Méthodologie d’Attaque Éprouvée mais Adaptée

La chaîne de compromission employée par FamousSparrow révèle une approche méthodique. Les attaquants ont initialement exploité des vulnérabilités connues présentes dans des systèmes souvent obsolètes, tels que des serveurs Microsoft IIS, Windows Server et Microsoft Exchange. Une fois un premier accès établi, typiquement via un webshell, ils déploient une combinaison d’outils : des logiciels malveillants développés sur mesure, des outils partagés avec d’autres groupes APT alignés sur la Chine, et des utilitaires publiquement disponibles. Les charges utiles finales, comme SparrowDoor et ShadowPad, sont ensuite renforcées par des modules spécifiques permettant la gestion de fichiers, l’exécution de commandes à distance, l’enregistrement des frappes clavier, la capture d’écrans et, crucialement, l’exfiltration des données sensibles.

Débat sur l’Attribution et l’Identité du Groupe

La question de l’identité précise de FamousSparrow reste sujette à débat au sein de la communauté de la cybersécurité. Alors que le Wall Street Journal rapportait en septembre 2024 des attaques contre des FAI américains attribuées à Salt Typhoon (que Microsoft associe à FamousSparrow et GhostEmperor), ESET maintient une distinction. « Nous considérons FamousSparrow et GhostEmperor comme deux entités distinctes. Peu de similitudes existent entre eux, et nos données tendent à confirmer une séparation claire entre ces groupes », précise Alexandre Côté Cyr d’ESET, ajoutant une nuance importante à l’analyse des liens entre acteurs APT chinois.

Une Menace Persistante et Évolutive depuis 2019

Actif depuis au moins 2019, FamousSparrow s’est fait connaître initialement en 2021 lors de l’exploitation massive de la vulnérabilité ProxyLogon affectant les serveurs Microsoft Exchange. Si ses premières cibles se concentraient sur le secteur hôtelier, le groupe a depuis considérablement élargi son périmètre d’attaque pour inclure des gouvernements, des organisations internationales, des bureaux d’ingénierie et des cabinets d’avocats. FamousSparrow demeure, selon les connaissances actuelles, le seul groupe utilisant activement la porte dérobée SparrowDoor, un marqueur distinctif qui facilite son suivi tout en soulignant sa capacité à développer et maintenir ses propres outils.

Implications Économiques et Stratégiques Majeures

Ces cyberattaques sophistiquées menées par FamousSparrow ont des répercussions économiques et stratégiques considérables. Elles soulignent la vulnérabilité persistante des infrastructures critiques, en particulier dans les secteurs financier et gouvernemental, face à des groupes APT dotés de ressources importantes et agissant potentiellement sur fond de rivalités géopolitiques. L’exploitation continue de systèmes informatiques vieillissants ou non mis à jour représente un risque majeur pour les entreprises et les institutions. Ces incidents rappellent avec force l’urgence d’investir dans la modernisation des systèmes d’information et le renforcement continu des stratégies et outils de cybersécurité pour contrer des menaces toujours plus évoluées et ciblées.

Pour une analyse technique plus détaillée des outils et des indicateurs de compromission liés à FamousSparrow, ESET renvoie les professionnels de la sécurité vers leur publication sur le blog WeLiveSecurity.com.

Partager l'article:

Articles Recents

S'abonner

VIDÉOS SPONSORISÉES
VIDÉOS SPONSORISÉES

00:00:30

OPPO Reno12 : L’Alliance Parfaite entre Design, Intelligence Artificielle et Performance

Les séries Reno12 d'OPPO marquent une avancée significative dans le domaine de la photographie mobile grâce à l'intégration poussée de l'intelligence artificielle.
00:02:15

Abdelaziz Makhloufi, PDG de Cho Group, met en lumière l’excellence de l’huile d’olive tunisienne sur BFM Business

Fort de son expertise reconnue dans le secteur oléicole, Abdelaziz Makhloufi, Président-directeur général du groupe Cho, a saisi l'opportunité de l'émission BFM Business pour promouvoir l'huile d'olive tunisienne à l'échelle internationale.
00:00:32

Lancement du nouveau Huawei Nova Y61

Huawei Consumer Business Group annonce le lancement du HUAWEI nova Y61, le plus récent smartphone de la série HUAWEI nova Y.

CONTENUS SPONSORISÉS
CONTENUS SPONSORISÉS

France-Allemagne : la même croissance au T2, deux économies qui n’ont rien en commun

0,2 % partout, mais rien de commun : la France doit son rebond à ses ménages et à l'aéronautique, l'Allemagne à ses seules exportations. Le détail des chiffres INSEE et Destatis révèle deux économies en réalité très éloignées.

Xiaomi lance ses SUV SkyNomad pour reconquérir le marché familial des véhicules électriques

Avec les SUV N90 Max et N70 Max, Xiaomi mise sur l'autonomie prolongée pour séduire les familles chinoises, dans un marché où la demande ralentit. Les livraisons sont prévues pour septembre, à des prix inférieurs à ceux de Tesla.

Big Tech : 170 milliards de dollars dépensés en IA en un trimestre, la trésorerie vire au rouge

Les quatre géants américains de la tech doivent investir 1 500 milliards de dollars en centres de données d'ici fin 2027. Amazon et Google affichent déjà un flux de trésorerie disponible négatif.

Décarbonation de l’UE : ce que l’urgence de Bruxelles change pour les exportateurs tunisiens

Entre mécanisme carbone aux frontières, quête européenne de matières premières critiques et pénurie de compétences vertes, la course à la décarbonation de l'UE ouvre autant de risques que d'opportunités pour la Tunisie.

A lire également
A lire également

Big Tech : 170 milliards de dollars dépensés en IA en un trimestre, la trésorerie vire au rouge

Les quatre géants américains de la tech doivent investir 1 500 milliards de dollars en centres de données d'ici fin 2027. Amazon et Google affichent déjà un flux de trésorerie disponible négatif.

Samsung dévoile ses premières lunettes intelligentes, conçues avec Gentle Monster et Warby Parker

Samsung étend son écosystème Galaxy aux lunettes intelligentes, en partenariat avec Gentle Monster, Warby Parker et Google. Caméra intégrée, assistant Gemini et autonomie de neuf heures : le constructeur coréen vise l'usage quotidien mains libres.

Samsung et Broadcom scellent un accord de 200 milliards de dollars dans l’IA

Conclu à l'occasion d'un sommet sur l'IA organisé à San Francisco par le président sud-coréen Lee Jae-myung, cet accord de cinq ans place Samsung en position de challenger face à TSMC, dans un marché des semi-conducteurs IA en pleine surchauffe.

ESET alerte : le télétravail estival expose les PME tunisiennes aux cyberattaques

Réseaux publics non chiffrés, smartphones personnels sans protection à jour, équipes IT en sous-effectif : l'été redistribue les usages numériques des PME et, avec eux, leur exposition aux cyberattaques. ESET détaille les risques et les parades.

Samsung déploie le filtrage d’appels en arabe sur Galaxy AI dans la région MENA

Le filtrage d'appels intelligent de Galaxy AI comprend et répond désormais en arabe, langue configurée par des centaines de millions d'utilisateurs de la région. Une étape dans la bataille de l'IA localisée entre constructeurs.

Samsung crée une division robotique rattachée directement au PDG

Samsung centralise ses activités robotiques au sein d'une nouvelle division, RX, rattachée directement au PDG. L'action a bondi de plus de 6 % à l'annonce.

Puces IA : le pari de Samsung sur Anthropic

Samsung consoliderait sa reconquête de l'activité fonderie avec un contrat portant sur les puces IA d'Anthropic, dans un marché des semi-conducteurs toujours dominé par TSMC et Nvidia.

Smartphones pliables : sept ans après le pari Samsung, un marché de plusieurs milliards de dollars

Retour sur sept ans d'innovations qui ont transformé un concept de niche en marché mature, entre avancées techniques, durabilité renforcée et perspectives pour l'été 2026.