В первой половине 2026 года восточноазиатская группировка FamousSparrow провела серию атак на организации в Южной Азии и Европе. Злоумышленники использовали два вредоносных инструмента. Первый получил название SquawkDoor, второй - существенно переработанная версия прежней программы SparrowDoor. Цели находились в Непале, Филиппинах, Индонезии, Тайване, Египте, Германии и Чехии. Вредоносные образцы были замечены в публичных сервисах, куда их отправляли пользователи из этих стран. Кампания активно отслеживалась с января по июнь 2026 года. Появление файлов в публичных аналитических сервисах позволило выявить общую картину.
Описание
Группировка известна с 2019 года. Раньше она атаковала отели, правительственные и международные организации. Позднее переключилась на телекоммуникационные компании и интернет-провайдеров. В частности, ранее группировка предпринимала попытки проникнуть в системы операторов связи. В прошлых расследованиях отмечалось, что цель таких атак - получение долгосрочного доступа к системам законного перехвата коммуникаций. В новых кампаниях арсенал группировки заметно расширился, а сами атаки стали более точечными.
Для доставки вредоносного ПО злоумышленники применяли два основных вектора. Первый заключался во взломе легитимных сайтов и внедрении в них скрипта. При посещении страницы скрипт имитировал ошибку защищённого соединения и предлагал пользователю скачать "сертификат". На самом деле происходила загрузка вредоносного файла. Сам файл размещался в публичном облачном хранилище. Пользователь видел предупреждение на родном языке и кнопку для установки. После нажатия запускалась установка, а затем выводилось сообщение об успехе. Второй вектор - архивы с ярлыками Windows, замаскированными под документы. При открытии ярлыка на компьютер попадала вредоносная программа. Такие методы, согласно отчёту об анализе кампании, применялись как минимум по четырём географическим направлениям, включая Тайвань, Индонезию, Германию и Чехию.
В ходе расследования установлено: группировка получила доступ к информационной системе международной исследовательской организации, занимающейся вопросами продовольственной безопасности. На её платформе разместили вредоносный скрипт. Вероятно, целями были научные сотрудники, использующие платформу для публикации статей и работы с библиотекой. Судя по языковым версиям скриптов и встроенным сообщениям, атаки готовились под конкретные страны. Массовых заражений не наблюдалось. Однако механизм сбора статистики и возможность быстрой смены управляющего сервера позволяют масштабировать кампанию. Для исследовательской организации это означает риск утечки данных и нарушения работы научных проектов. Дополнительно было обнаружено, что злоумышленники собирали статистику о посещённых страницах и скачиваниях. Они логировали, с каких страниц пришёл пользователь и какие файлы были загружены.
Важно отметить, что все атаки были локализованы. Вредоносные скрипты содержали тексты на языке целевой страны. Например, для пользователей в Чехии поддельная страница ошибки была на чешском, а для Германии - на немецком. Файлы с вредоносным содержимым также имели названия, привлекательные для конкретной аудитории, например, ссылки на документы по международной стратегии. Использование национальных языков характерно для целевых атак. Такая локализация свидетельствует о тщательной подготовке каждой кампании.
Новая вредоносная программа SquawkDoor действует скрытно. Перед запуском она проверяет, не выполняется ли в виртуальной машине или песочнице. При подозрении программа бездействует. После установки SquawkDoor закрепляется в автозагрузке и связывается с управляющим сервером. Она может собирать сведения о системе, перехватывать нажатия клавиш, делать снимки экрана, создавать и удалять файлы, выполнять произвольные команды. Кроме того, программа умеет ждать запуска браузера, чтобы не проявлять активность в пустой системе. Она также маскирует свои файлы под системные. Обновлённая версия SparrowDoor получила модульную архитектуру. Она позволяет загружать дополнительные плагины с управляющего сервера. Такие возможности дают злоумышленникам практически полный контроль над заражённым компьютером.
Злоумышленники допустили ошибку операционной безопасности. В одном из вредоносных файлов осталось имя компьютера, на котором он был создан. Оно совпало с именем из публикаций пентестера imawuya. Это пользователь из Китая, ведущий блог о тестировании систем на проникновение. В декабре 2024 года imawuya описала прохождение виртуальной машины Chemistry на популярной обучающей платформе. В нескольких местах публикации отображалось то же имя хоста. Кроме того, в соцсетях она упоминала о несанкционированном доступе к одному из приложений для знакомств. Вероятно, imawuya участвовала в подготовке атаки. Однако, учитывая сложность всей цепочки заражения, она вряд ли является ключевым участником группировки.
Кроме того, прослеживаются пересечения FamousSparrow с другими восточноазиатскими группами. Использованная техника с ярлыками ранее встречалась у групп UnsolicitedBooker и Mustang Panda. Инфраструктура частично совпадала с группой Space Pirates. Некоторые вредоносные компоненты, применённые в этой кампании, ранее использовались другими злоумышленниками. Такие пересечения указывают на общую экосистему вредоносных программ в Восточной Азии. Это говорит о активном обмене инструментами и методами между киберпреступными сообществами в регионе.
Активность FamousSparrow в начале 2026 года не привела к массовой эпидемии. Тем не менее она демонстрирует непрерывную эволюцию инструментария группировки. Точечные атаки на исследовательские организации несут серьёзные риски. Под ударом могут оказаться научные данные и результаты международных проектов. Организациям важно обновлять программное обеспечение, контролировать целостность сайтов и обучать сотрудников распознаванию подозрительных загрузок. Регулярное обновление защитных решений также остаётся необходимой мерой. Эти меры помогут снизить вероятность заражения.
Индикаторы компрометации
IPv4
- 103.141.235.123
- 135.136.135.54
- 165.154.227.16
- 37.122.150.133
Domain
- aistei.com
- astorialaza.com
- bloontechn.com
- microsfot.vip
- pplpp.microsfot.vip
MD5
- 0fece08bb0a1ddb082bf4fef5046c385
- 1532b7c0e95e4ba76ee2d464894b1327
- 1962628c042e7bfc1b241d9403af0bd3
- 1b18a85568b049567b74a532e91ce312
- 33cc27c7b4e2b2503d55c1ff5b1991a3
- 365d80130ec10f3d854eda5fbb592ef4
- 3c136f72cfc2006f5e9c0f652347e520
- 40a27ca8c7ee3477f789e5aa0b14405f
- 48f9bbb696f3b20c755b14216ab2d00e
- 5ddc4dfcdc82f6378239541c0517cbff
- 5e9c5ee0045690d603fd85e313a566fd
- 606b52b523b53079b4a5948f758b277d
- 623dc8d5112deae32b1b522040f5b78a
- 81e333eb2b7ffc5e09b04c88a08ce245
- 995c1504e4ca5231cfd1dd5326ba4563
- 9c38c72cad8dbc831ecc66ba1e000330
- b116e05f092d89ebee774d114f82c7cf
- ba23ef057afdd4e4a6237582cc5bfb2b
- c7a69cad4a2d0f6c9c39579084f96b47
- cf40dff69e108487781dde696e28a847
- d91ec21127c2f5253197d03a6b1ad8e6
- ddac305e657f357a9d5e825e0f043d02
- e21e44bb8ef5c019acfb226df78303ba
- ef0ebcda5e7b79488b860c8050cd8a21
SHA1
- 0498f03f97959c8561f363de69ac75f83b5033b9
- 0a372b2f38c921f97f91369b03e1565cc0e61292
- 0a408e4c4c670a1de9cfa9bcafa7e1a6944df1e3
- 0df517b2f5a2fee5ca5387e1131a2015d52faa25
- 13c92b98529b143abb956a844a3b4ad620f86b81
- 1a70e1fb6275f8a59ac3211f0b45f45ba72ee100
- 2339d0d76172ee4c62aabda60423e289203b0b2e
- 259e574cad7b6fee7cf7d33313f7bf0cf707d4d0
- 27371e70ea1fef5cf31bb826b1458b99ae2516d2
- 2d2e9550f6c85d96b6cbd5396db9f96c0a91a233
- 4860f6b3639402b20a19863c0ec9f01a2bd04cfd
- 5672a9fcce3216834b5625bba4abafacc30e4e80
- 58a3e2da23607042cc3bbd7c0c831031d4d1a44a
- 716375a43cd5c1607c9693f6dab28aca28524b98
- 7b386be4ec92e4ca9b7e908d716de66cccdfdcb6
- 84cc3a43b1e74fe50aba6905f75652caf45db375
- 9588afe462fa011f2c428e4af83da5d8c1fdec3f
- 9ab4472d3b2ab955bfb78b166abf05da1b1f1b41
- a60a8fd18f36926b3b077138583e4c9368b9c82c
- b34cfe22b908032f110c275afeac9b97e2181e07
- b8fadbdcc79837e31e924fcd8c9277b89d979e20
- d078284c5ab9a2d59b5ad8b9b50d296a71b58b79
- d74076ec8a2174d1f24e7f86ce54187309a09977
- d9455955be12e055a1cbd587c99e742af8d55513
- e9f6fdafe545b8ac43fc3c2c47fcf308c53d1711
SHA256
- 02836ec576c1e6dda13c1aa171af1dde06e19096f45edbfd9ecb753e11598f87
- 05f39d4fbabc4215b81ae143c75d828268f085d297a76585dd3788bc7d3326cb
- 1a442a8e12c1571a0663e64e0ac9c930035bb267259b684cd9607f76be6d017b
- 1c28aaa57223794ad34b0ebc063dc450187425e5c9b38a2c32276d8ea34c9f27
- 1def54444cab1fd17fe5acb42dd0d2293bcb9ce72a8e955bf6796d10d662c4ff
- 284b7e3222d108b0224c47028fae2c0e6b96e130af7b792f2c2518f18ceedcb3
- 37feb5541c9ec47e16f98d847c19e00eb881705dc137e40ab21f8064e8fa2dde
- 39bdf92a70a1bb4f07e58cd1081f80fced85df01c1f14a56ed5783104c902439
- 3cb6f80cf7753c16d23f493307c54b302f849daa5211415aa55781f3fdf153e6
- 4c7ae604ad1af90ea155865cb28fd7ccd6371f5ac172de6014b328514d4618e7
- 5a1f4fad42ba66d48fef7834d1831667ae88a5615a65fcdd2ff6a9cd575b52b0
- 60292dee0e07a2b889d657e2fbd2f1cd517eaea58f1cfb1ed4a721a173520499
- 74f95f5d36172fda16eef5bede65023f5e0486fc87f81ebfdcd150187e63d004
- 83bc97e0a7da7030cac699a239b7071e84a388bc235a0cd9d3d01a5639915f08
- 8bbc395a7a0faff074c6e31c7da37bf1540a4e7ec3d80870f8d6bd1f5d4cecbb
- 98c919734910cc7a825f9b5b4f7390831ba32cf054a01b5b7bf5e37a352f9155
- a21b2f9f302c33b4348ca762374864fb31220ff170b519ff09766b9a78a0c402
- b379d07ba81d4190490d9893b2d6d830ff594e042dce26053ef07794d0403787
- b60404c1299e69df029d9817dcf69f9fe325ecc990e16bc7758f56ce5714184b
- c69534bb3e6d4e1c9b21f9e4745f6fb002cbcd3ab83f9ad208eb7bb135401062
- db1e361bb2e4674f1a5330bc25f772b90e6eb471a67b45b93dd782aaf1c1b8e9
- e5f7bbfc187264336dea5dfebfb5a7dd1e7fcdcc9692db55fbe6eb4d28f027bc
- e9f2f42ea3611096879f4152a7d78bb3a78a4dbead1c3b7e366dce485207551f
- f23e5391656b178bc0ab510b0fca6ffbd963cf94870c82a5920f0f338f561f18
- f51dc5e1848daee4e607d46faa25033e1151060cd3482ad4439754440d6c4c01