Kinesisk-tilknyttet gruppe spionerte mot aserbajdsjansk olje- og gasselskap
Den kinesisk-tilknyttede trusselaktøren FamousSparrow er knyttet til en langvarig spionasjekampanje mot et aserbajdsjansk olje- og gasselskap mellom desember 2025 og februar 2026. Forskere hos Bitdefender mener angrepene sannsynligvis var motivert av Aserbajdsjans økende betydning som energileverandør til Europa.
Angriperne skal ha skaffet seg første fotfeste ved å utnytte sårbarheter i Microsoft Exchange, blant annet ProxyNotShell-kjeden, før de plasserte vevskall og egenutviklet skadevare som Deed RAT og bakdøren Terndoor. Operasjonen omfattet sidelasting av DLL-filer, sidelengs bevegelse med RDP og Impacket-verktøy, og gjentatte forsøk på å komme inn igjen etter opprydding. Bitdefender peker på at gruppen har utviklet håndverket sitt, blant annet med en mer avansert sidelastingsmetode som endrer eksporterte funksjoner framfor å bytte ut hele DLL-filen. Skadevarekomponenter ble maskert som legitim LogMeIn Hamachi-programvare. Aktiviteten knyttes med moderat til høy sikkerhet til FamousSparrow, som også forbindes med Salt Typhoon- og Earth Estries-miljøet.
Hva det betyr for virksomheten
Kampanjen viser at energiforsyning til Europa er et etterretningsmål i seg selv, og norsk energisektor er ikke unntatt. To detaljer bør merkes: angriperne kom inn gjennom Exchange-sårbarheter som har vært kjent lenge, og de kom tilbake gjentatte ganger etter at virksomheten trodde den hadde ryddet opp. Ufullstendig opprydding er en like stor risiko som selve innbruddet, og for virksomheter under NIS2 er dette et styrespørsmål om hvor grundig en hendelse faktisk lukkes.
Berigo anbefaler
- Kontroller at Exchange-installasjoner er fullt oppdatert, og let etter vevskall i mapper som eksponeres av tjenesten.
- Krev at opprydding etter en hendelse omfatter alle tilganger og persistensmekanismer, ikke bare den maskinen som ble oppdaget først.
- Overvåk for sidelasting av DLL-filer og for programvare som utgir seg for å være legitime fjernstyringsverktøy.
- Løft etterretningsdrevet trussel mot energisektoren inn i styrets årlige risikogjennomgang.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt