Предложение «починить» сертификат безопасности на знакомом сайте может закончиться полной компрометацией компьютера. Исследователи Positive Technologies обнаружили кампанию FamousSparrow, в которой взломанные веб-страницы показывали фальшивую SSL-ошибку и предлагали скачать новый сертификат. Вместо сертификата посетитель получал вредоносный MSI-установщик. В разных атаках группировка использовала новый бэкдор SquawkDoor и серьезно переработанный SparrowDoor.
Активность FamousSparrow зафиксировали в первой половине 2026 года. Среди основных целей исследователи называют Непал, Филиппины, Индонезию, Тайвань, Египет, Германию и Чехию. Как минимум на Тайване, в Германии, Индонезии и Чехии злоумышленники использовали взломанные сайты и поддельные сертификаты. Под контроль FamousSparrow также попала информационная система международной исследовательской организации, занимающейся продовольственной безопасностью. Вредоносный JavaScript появился на платформе, которой ученые пользовались как библиотекой и площадкой для публикации работ.
Сценарий заражения рассчитывал прежде всего на доверие пользователя. Вредоносный скрипт внедряли в уже скомпрометированный сайт и маскировали под обычный jquery.min.js. После открытия страницы скрипт заменял содержимое сайта полноэкранным сообщением об ошибке SSL. Кнопка установки сертификата загружала MSI-файл, размещенный в том числе в Amazon S3. Тексты подстраивали под конкретную страну, включая немецкий, чешский и традиционный китайский языки. В JavaScript также находились функции для сбора статистики заражений и загрузок.
Новый SquawkDoor закреплялся в Windows и связывался с управляющим сервером через защищенное соединение. Бэкдор позволял получать список файлов, удалять и создавать файлы, запускать произвольные команды, собирать сведения о системе и делать снимки экрана. Перед началом основной работы вредоносная программа могла проверить компьютер на признаки виртуальной машины или песочницы. Отдельный механизм ждал запуска Chrome, Firefox, Edge или Brave и только после появления браузера продолжал работу, что осложняло автоматический анализ образца.
Группировка FamousSparrow параллельно использовала сильно обновленный SparrowDoor. Разработчики вредоносной программы переработали архитектуру, расширили набор команд и добавили несколько вариантов связи с управляющей инфраструктурой, включая TCP, TLS, HTTP и HTTPS. SparrowDoor поддерживает загружаемые модули и может получать дополнительные компоненты прямо с сервера, не сохраняя загруженные модули на диск. В изученной версии уже присутствовал кейлоггер, который перехватывал нажатия клавиш и сохранял введенный текст вместе с заголовком активного окна. Вредоносная программа также собирала имя пользователя, данные об операционной системе, сетевой адрес и список установленных антивирусов.
Помимо зараженных сайтов, атакующие использовали архивы с вредоносными LNK-файлами. Один из обнаруженных архивов был подготовлен на индонезийском языке. Ярлык запускал штатный ftp.exe необычным способом, после чего цепочка атаки извлекала необходимые компоненты и запускала SquawkDoor. Исследователи также обнаружили связанную атаку конца августа 2024 года, где LNK-файл маскировался под PDF и после запуска открывал настоящий документ-приманку.
Самая заметная ошибка FamousSparrow произошла еще на этапе подготовки файлов. В метаданных одного вредоносного LNK исследователи нашли имя компьютера desktop-k196dpf. Тот же hostname ранее появился в китайском блоге пентестера под псевдонимом imawuya во время прохождения лаборатории Hack The Box. Positive Technologies считает с высокой уверенностью, что LNK-файл для атаки на Индонезию создали или тестировали на компьютере imawuya. Исследователи предполагают участие владельца учетной записи в FamousSparrow, однако не считают найденного человека ключевым оператором группировки. Аналогичная OPSEC-ошибка с раскрытием hostname встретилась и внутри расшифрованного вредоносного кода.
FamousSparrow работает как минимум с 2019 года и также известна под названиями Salt Typhoon и Earth Estries. Первые известные кампании затрагивали гостиницы, государственные учреждения и международные организации, позднее среди целей появились телекоммуникационные компании и интернет-провайдеры. Исследователи также нашли несколько пересечений между атаками FamousSparrow и активностью других восточноазиатских группировок.
По оценке Positive Technologies, новая кампания пока не выглядела массовой. Локализованные тексты и выбор отдельных взломанных сайтов указывают на точечную подготовку атак. При этом цепочка заражения предусматривает сбор статистики и допускает расширение кампании. Переработанный SparrowDoor получил заметно больше возможностей для скрытой работы, а SquawkDoor дал FamousSparrow еще один инструмент для закрепления и удаленного управления зараженными компьютерами.