SparrowDoor Backdoor, un cheval de Troie personnalisé par l'APT FamousSparrow
Le groupe FamousSparrow Advanced Persistent Threat (APT) est un nom relativement nouveau dans le domaine de la cybercriminalité. Récemment, leurs activités et leurs campagnes ont été observées de près par les chercheurs de logiciels malveillants, et le premier implant utilisé par les criminels a été découvert. La menace, appelée SparrowDoor, est utilisée dans des attaques contre l'industrie hôtelière. Cependant, certaines copies de la SparrowDoor Backdoor ont également été vues sur des réseaux appartenant à des sociétés d'ingénierie, des cabinets d'avocats et des organismes gouvernementaux. La liste des pays ciblés par l'APT FamousSparrow est assez longue – Canada, Israël, France, Taïwan, Lituanie, Brésil et bien d'autres.
Souvent, des acteurs de haut niveau s'appuient sur des messages de phishing pour pénétrer la sécurité d'un réseau en exploitant les employés. Cependant, le SparrowDoor semble souvent infecter les systèmes en exploitant des applications vulnérables connectées au Web. En bref, cela signifie que les criminels recherchent généralement des systèmes exécutant des logiciels obsolètes, qui présentent certaines vulnérabilités.
SparrowDoor Backdoor se concentre sur les opérations d'espionnage
Une fois qu'elle est opérationnelle, la porte dérobée configure un nouveau service et utilise également le registre Windows pour gagner en persistance. Ses fichiers sont généralement stockés dans le dossier %APPDATA%, en utilisant de faux noms. Afin de contrôler la porte dérobée, les attaquants doivent s'authentifier à l'aide d'un nom d'utilisateur et d'un mot de passe. Les criminels peuvent utiliser le SparrowDoor pour exécuter les tâches suivantes :
- Modifiez le système de fichiers.
- Gérer les processus en cours.
- Voler des fichiers spécifiques.
- Recherchez des fichiers spécifiques et transférez-les vers le serveur de contrôle.
- Exécuter des commandes à distance.
- Retirer l'implant.
Les pirates s'appuient principalement sur l'exploitation des vulnérabilités de SharePoint, Microsoft Exchange Server et Oracle Opera. Cependant, il n'y a pas de limite au nombre d'applications Internet qu'ils ciblent. Les administrateurs Web doivent prendre les mesures nécessaires pour mettre à jour tous les logiciels afin d'empêcher le SparrowDoor et les menaces similaires de pénétrer leur sécurité.