lundi, septembre 15, 2025
30.3 C
Tunisie

Cybersécurité avancée : FamousSparrow réapparaît avec deux nouvelles variantes de SparrowDoor et intègre pour la première fois ShadowPad

Le groupe APT FamousSparrow, affilié à la Chine, refait surface avec des outils malveillants d’un nouveau niveau de complexité. D’après les chercheurs de ESET Research, cette campagne ciblée révèle un perfectionnement significatif des capacités offensives du groupe, notamment via deux versions inédites de leur backdoor SparrowDoor et l’adoption de ShadowPad, l’un des implants les plus sophistiqués du cyberarsenal chinois.

SparrowDoor : une backdoor réécrite, mieux architecturée et optimisée

Les deux nouvelles versions détectées de SparrowDoor introduisent des modifications majeures en matière de structure logicielle. On y retrouve une parallélisation de l’exécution des commandes, ce qui permet au malware de traiter plusieurs instructions simultanément, augmentant ainsi sa vitesse d’action tout en réduisant la probabilité de détection par les solutions EDR/XDR.

Selon Alexandre Côté Cyr, chercheur chez ESET, « bien que réécrites, ces versions conservent des artefacts typiques des itérations précédentes, ce qui facilite leur attribution. Les chargeurs utilisés présentent également un chaînage familier déjà observé dans d’autres opérations de FamousSparrow ».

Une chaîne d’intrusion typique des groupes APT chinois

L’accès initial au système se fait via un webshell déployé sur un serveur IIS vulnérable. Dans tous les cas étudiés, les machines compromises tournaient sur des versions obsolètes de Windows Server et Microsoft Exchange, connues pour héberger plusieurs CVE exploitables. Une fois l’accès établi, le groupe déploie un arsenal mixte :

  • Malwares personnalisés (SparrowDoor)
  • Implants partagés (ShadowPad)
  • Outils open source ou modifiés (comme Mimikatz, Nmap, ou diverses shells inversées)

Les charges utiles permettent l’exécution de commandes arbitraires, la manipulation de fichiers, l’enregistrement de frappes clavier (keylogging), la capture d’écrans, et l’exfiltration de données – avec des modules plug-and-play permettant une adaptation selon les cibles.

ShadowPad : un implant modulaire de nouvelle génération

L’apparition de ShadowPad marque une étape importante. Développé initialement par des groupes liés à Winnti, cet outil modulaire fonctionne en plugin et peut être intégré dans des infrastructures C2 complexes. Son utilisation par FamousSparrow démontre une convergence des outils au sein des groupes APT chinois, ou à tout le moins une mutualisation stratégique des ressources malveillantes.

Attribution, identité et complexité des groupes APT

En septembre 2024, le Wall Street Journal évoquait des attaques contre des FAI américains attribuées à Salt Typhoon, groupe que Microsoft assimile à FamousSparrow et GhostEmperor. ESET remet cette interprétation en question, soulignant que « peu de similitudes techniques existent entre GhostEmperor et FamousSparrow, et que ce dernier montre des patterns d’activité distincts ».

Cette distinction est cruciale dans l’analyse de la menace : chaque groupe APT dispose de sa propre stack logicielle, de ses TTP (tactics, techniques and procedures) et de ses chaînes de compromission, bien que des overlaps existent, notamment par réutilisation ou échange de modules comme ShadowPad.

Focus technique : chronologie et cibles

  • 2019-2021 : FamousSparrow ciblait principalement les chaînes hôtelières, via des vulnérabilités ProxyLogon.
  • 2022-2024 : Changement de focus avec des attaques contre :
    • Une institution gouvernementale hondurienne
    • Un institut de recherche mexicain
    • Un groupe financier américain, avec une compromission majeure en juin 2024

Ce qu’il faut retenir pour les professionnels IT

  • Patch management : Les systèmes non mis à jour restent la première porte d’entrée des APT.
  • Segmentation réseau : Minimiser les déplacements latéraux en compartimentant les accès.
  • Détection comportementale : Les IOCs de FamousSparrow évoluent, mais les patterns de comportement persistent.
  • Threat intelligence : La collaboration entre fournisseurs de sécurité (ESET, Microsoft, etc.) reste essentielle pour enrichir les bases YARA/Sigma/Suricata.

Pour accéder à l’analyse complète, incluant les IOCs, les chaînes d’exécution et les hachages SHA-256 des échantillons, rendez-vous sur le blog officiel d’ESET : WeLiveSecurity.com

Articles Recents

Samsung Innovation Campus Tunisie 2025 : l’IA au cœur de la formation gratuite

Maîtrisez l’IA, le Machine Learning et le NLP avec le Samsung Innovation Campus Tunisie. Formation gratuite et intensive du 23 septembre au 27 novembre. Inscriptions avant le 15 septembre.

Orange Tunisie récompense les startups tech et durables lors du POESAM 2025

Orange Tunisie célèbre l’innovation sociale et digitale lors du POESAM 2025. Souha Bêjaoui (ProVerdy) et Jihene Touati (Arzaak) se distinguent grâce à leurs solutions basées sur l’IA, l’agritech, l’edtech et les technologies durables.

Samsung Galaxy S25 FE : quand l’innovation IA devient accessible

Samsung lance le Galaxy S25 FE, intégrant IA multimodale, ProVisual Engine, écran AMOLED 120 Hz et charge rapide 45 W. Un smartphone pensé pour les technophiles à la recherche de performances et d’innovation.

Samsung Innovation Campus 2025 : Un laboratoire tunisien pour l’intelligence artificielle appliquée

Samsung et la South Mediterranean University forment les jeunes Tunisiens aux technologies d’avenir : IA, Machine Learning, NLP et Deep Learning. Le SIC 2025 allie théorie et pratique pour développer des compétences immédiatement exploitables dans le numérique.

HONOR 400 : l’innovation mobile propulsée par l’IA débarque en Tunisie

HONOR 400 : IA avancée, photo 200 MP, téléobjectif 30x, écran 5000 nits, batterie 6000 mAh et MagicOS 9.0. Disponible en Tunisie dès 1 499 DT.

Topics

Samsung Innovation Campus Tunisie 2025 : l’IA au cœur de la formation gratuite

Maîtrisez l’IA, le Machine Learning et le NLP avec le Samsung Innovation Campus Tunisie. Formation gratuite et intensive du 23 septembre au 27 novembre. Inscriptions avant le 15 septembre.

Orange Tunisie récompense les startups tech et durables lors du POESAM 2025

Orange Tunisie célèbre l’innovation sociale et digitale lors du POESAM 2025. Souha Bêjaoui (ProVerdy) et Jihene Touati (Arzaak) se distinguent grâce à leurs solutions basées sur l’IA, l’agritech, l’edtech et les technologies durables.

Samsung Galaxy S25 FE : quand l’innovation IA devient accessible

Samsung lance le Galaxy S25 FE, intégrant IA multimodale, ProVisual Engine, écran AMOLED 120 Hz et charge rapide 45 W. Un smartphone pensé pour les technophiles à la recherche de performances et d’innovation.

Samsung Innovation Campus 2025 : Un laboratoire tunisien pour l’intelligence artificielle appliquée

Samsung et la South Mediterranean University forment les jeunes Tunisiens aux technologies d’avenir : IA, Machine Learning, NLP et Deep Learning. Le SIC 2025 allie théorie et pratique pour développer des compétences immédiatement exploitables dans le numérique.

HONOR 400 : l’innovation mobile propulsée par l’IA débarque en Tunisie

HONOR 400 : IA avancée, photo 200 MP, téléobjectif 30x, écran 5000 nits, batterie 6000 mAh et MagicOS 9.0. Disponible en Tunisie dès 1 499 DT.

Galaxy Tab S10 Lite : la créativité et l’IA au cœur de l’expérience

Dotée d’un écran lumineux de 10,9’’, d’outils IA, d’un S Pen réactif et d’une batterie longue durée, la Galaxy Tab S10 Lite s’impose comme la tablette polyvalente de 2025 pour l’innovation, la productivité et la créativité.

ESET découvre une vulnérabilité zero-day critique dans WinRAR exploitée par RomCom

L'exploitation de la CVE-2025-8088 via le path traversal dans WinRAR a permis à RomCom de contourner les défenses. La chaîne d'infection, initiée par spearphishing, a mené à un déploiement de backdoors RomCom par DLL sideloading, ciblant des entreprises stratégiques.

Samsung mise sur HRM : l’innovation connectée pour la maintenance des appareils intelligents

HRM, le service intelligent de Samsung, s’appuie sur l’IA et SmartThings pour diagnostiquer à distance réfrigérateurs et lave-linge. Disponible dans 122 pays et 17 langues, il révolutionne l’expérience utilisateur avec une assistance proactive et connectée.

Articles connexes

Catégories populaires