ESET révèle : FamousSparrow intensifie ses cyberattaques avec des malwares sophistiqués (SparrowDoor, ShadowPad).

Date:

Le paysage de la cybersécurité mondiale est de nouveau secoué par les activités du groupe de cyberespionnage FamousSparrow, réputé pour ses liens avec la Chine. Une enquête récente menée par les experts d’ESET Research révèle une vague d’attaques ciblées menées entre 2022 et 2024 contre des organisations stratégiques aux États-Unis, au Mexique et au Honduras. Ces opérations mettent en lumière une montée en gamme significative des capacités techniques du groupe, marquée par l’utilisation de versions évoluées de sa porte dérobée signature, SparrowDoor, et, pour la première fois, du malware avancé ShadowPad.

Des Cibles Stratégiques dans le Viseur

L’analyse approfondie d’ESET a permis d’identifier des intrusions réussies au sein d’acteurs majeurs : une entreprise du secteur financier américain, un institut de recherche mexicain et une entité gouvernementale au Honduras. La chronologie des attaques s’étend sur plusieurs années, avec un pic d’activité culminant en juin 2024 lors de la compromission du réseau financier américain. Le choix de ces cibles confirme l’orientation stratégique de FamousSparrow, qui concentre désormais ses efforts sur des infrastructures critiques au cœur des sphères économiques et gouvernementales.

SparrowDoor et ShadowPad : L’Arsenal Technique se Modernise

Au cœur de ces nouvelles campagnes se trouve une évolution notable de l’outil principal de FamousSparrow, la porte dérobée SparrowDoor. Les versions récemment déployées intègrent des améliorations techniques substantielles, notamment la parallélisation des commandes, permettant des opérations plus rapides et potentiellement plus discrètes. « Bien que ces nouvelles versions présentent des améliorations importantes, elles peuvent toujours être directement reliées aux versions antérieures publiquement documentées », souligne Alexandre Côté Cyr, chercheur en cybersécurité chez ESET. L’utilisation inédite de ShadowPad, un malware puissant et polyvalent prisé par plusieurs groupes APT liés à la Chine, témoigne également de l’élargissement de l’arsenal de FamousSparrow et de sa capacité à intégrer des outils redoutables.

Une Méthodologie d’Attaque Éprouvée mais Adaptée

La chaîne de compromission employée par FamousSparrow révèle une approche méthodique. Les attaquants ont initialement exploité des vulnérabilités connues présentes dans des systèmes souvent obsolètes, tels que des serveurs Microsoft IIS, Windows Server et Microsoft Exchange. Une fois un premier accès établi, typiquement via un webshell, ils déploient une combinaison d’outils : des logiciels malveillants développés sur mesure, des outils partagés avec d’autres groupes APT alignés sur la Chine, et des utilitaires publiquement disponibles. Les charges utiles finales, comme SparrowDoor et ShadowPad, sont ensuite renforcées par des modules spécifiques permettant la gestion de fichiers, l’exécution de commandes à distance, l’enregistrement des frappes clavier, la capture d’écrans et, crucialement, l’exfiltration des données sensibles.

Débat sur l’Attribution et l’Identité du Groupe

La question de l’identité précise de FamousSparrow reste sujette à débat au sein de la communauté de la cybersécurité. Alors que le Wall Street Journal rapportait en septembre 2024 des attaques contre des FAI américains attribuées à Salt Typhoon (que Microsoft associe à FamousSparrow et GhostEmperor), ESET maintient une distinction. « Nous considérons FamousSparrow et GhostEmperor comme deux entités distinctes. Peu de similitudes existent entre eux, et nos données tendent à confirmer une séparation claire entre ces groupes », précise Alexandre Côté Cyr d’ESET, ajoutant une nuance importante à l’analyse des liens entre acteurs APT chinois.

Une Menace Persistante et Évolutive depuis 2019

Actif depuis au moins 2019, FamousSparrow s’est fait connaître initialement en 2021 lors de l’exploitation massive de la vulnérabilité ProxyLogon affectant les serveurs Microsoft Exchange. Si ses premières cibles se concentraient sur le secteur hôtelier, le groupe a depuis considérablement élargi son périmètre d’attaque pour inclure des gouvernements, des organisations internationales, des bureaux d’ingénierie et des cabinets d’avocats. FamousSparrow demeure, selon les connaissances actuelles, le seul groupe utilisant activement la porte dérobée SparrowDoor, un marqueur distinctif qui facilite son suivi tout en soulignant sa capacité à développer et maintenir ses propres outils.

Implications Économiques et Stratégiques Majeures

Ces cyberattaques sophistiquées menées par FamousSparrow ont des répercussions économiques et stratégiques considérables. Elles soulignent la vulnérabilité persistante des infrastructures critiques, en particulier dans les secteurs financier et gouvernemental, face à des groupes APT dotés de ressources importantes et agissant potentiellement sur fond de rivalités géopolitiques. L’exploitation continue de systèmes informatiques vieillissants ou non mis à jour représente un risque majeur pour les entreprises et les institutions. Ces incidents rappellent avec force l’urgence d’investir dans la modernisation des systèmes d’information et le renforcement continu des stratégies et outils de cybersécurité pour contrer des menaces toujours plus évoluées et ciblées.

Pour une analyse technique plus détaillée des outils et des indicateurs de compromission liés à FamousSparrow, ESET renvoie les professionnels de la sécurité vers leur publication sur le blog WeLiveSecurity.com.

Partager l'article:

Articles Recents

S'abonner

VIDÉOS SPONSORISÉES
VIDÉOS SPONSORISÉES

00:00:30

OPPO Reno12 : L’Alliance Parfaite entre Design, Intelligence Artificielle et Performance

Les séries Reno12 d'OPPO marquent une avancée significative dans le domaine de la photographie mobile grâce à l'intégration poussée de l'intelligence artificielle.
00:02:15

Abdelaziz Makhloufi, PDG de Cho Group, met en lumière l’excellence de l’huile d’olive tunisienne sur BFM Business

Fort de son expertise reconnue dans le secteur oléicole, Abdelaziz Makhloufi, Président-directeur général du groupe Cho, a saisi l'opportunité de l'émission BFM Business pour promouvoir l'huile d'olive tunisienne à l'échelle internationale.
00:00:32

Lancement du nouveau Huawei Nova Y61

Huawei Consumer Business Group annonce le lancement du HUAWEI nova Y61, le plus récent smartphone de la série HUAWEI nova Y.

CONTENUS SPONSORISÉS
CONTENUS SPONSORISÉS

Ramadan : Un Mois Propice pour rompre avec la cigarette

Le mois sacré de Ramadan offre une opportunité unique pour ceux qui désirent se libérer de l'emprise de la cigarette.

OPPO A78, le nouveau smartphone bientôt en Tunisie

OPPO, la marque leader sur le marché mondial des appareils connectés, vient d’annoncer l’arrivée sur le marché tunisien de son dernier smartphone A78, à partir du 1er septembre 2023.
00:03:27

OPPO Tunisie lance les nouveaux smartphones Reno8 T 4G, Reno8 T 5G, un design élégant et une fluidité totale

OPPO vient d’annoncer le lancement, en Tunisie, de ses derniers modèles de smartphones de la série Reno, les nouveaux Reno8 T et Reno8 T 5G, avec une offre spéciale durant tout le mois de mars 2023.

Oppo consolide sa position et met en avant la nouvelle technologie de son Reno7

OPPO, la marque internationale leader dans l’industrie des smartphones et des objets connectés, a développé ces dernières années sa position et ses activités en Tunisie, dans le cadre d’une extension sur les marchés de la région Moyen Orient et Afrique.

A lire également
A lire également

Samsung lance le Galaxy S25 Edge : design titane, capteur 200 MP, IA embarquée – une révolution mobile dès le 30 mai

Le Galaxy S25 Edge allie finesse extrême, capteur 200MP, IA avancée et design en titane. Une nouvelle référence de l'innovation mobile signée Samsung.

Google Gemini Propulse les Galaxy Watch et Buds vers une Nouvelle Ère d’Intelligence

Gemini arrive sur Galaxy Watch et Buds : une intégration IA signée Google pour booster l’écosystème Samsung avec des commandes vocales intelligentes.

Cinéma à domicile : les vidéoprojecteurs gagnent du terrain dans la région META-CWA, selon une étude Epson

Les vidéoprojecteurs séduisent dans la région META-CWA : Epson révèle un engouement croissant pour le home cinéma immersif et grand format.

Samsung QLED : Certification TÜV Rheinland pour écran Quantum Dot authentique

Samsung QLED certifié "Real Quantum Dot Display" par TÜV Rheinland. Qualité d'image prouvée, normes IEC respectées. Leadership technologique confirmé.

Epson accompagne les élèves tunisiens en période d’examens avec une offre spéciale sur ses imprimantes EcoTank

Epson lance une offre spéciale sur ses imprimantes EcoTank en Tunisie, alliant performance, économie et technologie durable.

Orange Tunisie inaugure un Data Center stratégique à Kalaa Kebira: un levier pour l’économie numérique nationale

Orange Tunisie lance un Data Center TIER III à Sousse. Investissement clé pour l'économie numérique, offrant hébergement sécurisé et opportunités IT

Samsung Révolutionne l’Expérience Mobile avec l’Intégration en Temps Réel de l’IA Visuelle Gemini Live sur la Série Galaxy S25

Samsung Galaxy S25 révolutionne l'IA mobile avec Gemini Live (Google) dès avril 2025. Analyse technique, cas d'usage pro et implications pour la Tunisie. #IA #Mobile #Samsung #Google

Orange Tunisie et Flouci : Un Partenariat Stratégique pour Dynamiser le Marché du Paiement Mobile et Accélérer l’Inclusion Financière en Tunisie

Alliance Orange Tunisie-Flouci : impact économique majeur attendu grâce à la digitalisation des paiements mobiles via API. Inclusion financière, micro-transactions et Open Finance au cœur de cette révolution.