TA4922: die globale Bedrohung, die DLL ide-loading, Arbeitslures und Messaging-Kanäle zu evade mail

Autor: Veröffentlicht 3 min de lectura 151 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Ein aufstrebender Schauspieler, der mit China verbunden ist, identifiziert von der Firma Proofpoint als TA4922 hat seinen operativen Schwerpunkt über Ostasien hinaus auf Organisationen in Großbritannien, Deutschland, Italien und Südafrika erweitert. Das Problem ist nicht nur die geographische Ausdehnung, sondern die Kombination einer hohe betriebliche Kadenz und ein Malware-Repertoire, das bekannte Familien mit unveröffentlichten Ladegeräten mischt, was die Schwierigkeit erhöht, Intrusionen zu erkennen und zu enthalten.

Die beobachtete Aktivität beschreibt eine Prädilection für Arbeitslures - Kommunikation, die von Personal, Abrechnung oder Steuerbehörden kommen - verwendet, um Mitarbeiter zu täuschen und Code Ausführung durch DLL-Seitenrolling-Techniken zu erreichen. In mehreren Zwischenfällen wurden als Atlas und ValleyRAT Ratten verwendet, während neue Komponenten als Romululoader und SilentRunLoader haben Angreifern erlaubt, Remote-Access-Software und Anmelde-Diebstahl-Tools zu installieren, einschließlich legitime Dienste wie AnyDesk, die die Persistenz und laterale Bewegung erleichtern.

TA4922: die globale Bedrohung, die DLL ide-loading, Arbeitslures und Messaging-Kanäle zu evade mail
Bild generiert mit IA.

Eine bemerkenswerte taktische Anpassung ist die Absicht, aus Corporate Mail-Konversationen zu Kanälen wie LINE, WhatsApp oder Microsoft Teams zu bewegen. Diese Strategie zielt darauf ab, Perimeterkontrollen und E-Mail-fokussierte Sicherheitslösungen zu vermeiden und stellt eine zusätzliche Herausforderung für Sicherheitsteams dar, da es schwierig ist, Beweise in konventionellen Überwachungssystemen zu verfolgen und zu sammeln.

Das Profil des Schauspielers schlägt vor wirtschaftliche Motivation: Fernzugriff für Informationsdiebstahl, Betrug, Weiterverkauf von Zugang oder Installation von Einkommen erzeugenden Hintertüren. Die beobachteten technischen Fähigkeiten konnten jedoch auch für Überwachungszwecke genutzt oder Dritten mit Geheimdiensten vermarktet werden, so dass die Trennung zwischen Kriminalität und Spionage verwundet und gefährlich ist.

Für Organisationen und Sicherheitsbeamte umfassen der Angriffsvektor und die verwendeten Werkzeuge mehrere konkrete Aktionen. Es ist wichtig, die E-Mail-Verteidigungen mit fortschrittlicher Analyse von Anhängen und DLLs zu verschärfen, EDR mit verhaltener Sicht zur Erkennung von Side-loading und ungewöhnlichen Prozessaktivitäten einzusetzen und strenge Kontrollen an Remote-Zugangskameras und Remote-Management-Dienstprogramme zu aktivieren. Multifactor-Authentifizierung und Privilegien-Segmentation reduzieren den Umfang eines anfänglichen Engagements, während die Politik der Blockierung oder Überprüfung von AnyDesk, SyncFuture oder anderen Remote Access-Tools unbefugte Persistenz mildern.

Neben den technischen Kontrollen ist es entscheidend, die Schulung der Mitarbeiter anzupassen: Die beschriebenen Kampagnen verwenden glaubwürdige Dekale im Zusammenhang mit der Lohn-, Nutzen- oder Steuern, also RR-Personal. HH., Finanzen und Verwaltung müssen spezifische Simulationen und Anleitungen erhalten, um Social Engineering-Ansätze zu erkennen, die Anmeldeinformationen oder die Installation von schädlichen Belastungen verfolgen. Angesichts der Bewegung auf außer-Mail-Kanäle sollten sich Politiken und Kommunikationsüberwachung über Unternehmens-E-Mail hinaus erstrecken, um Instant Messaging und kollaborative Plattformen einzubeziehen.

TA4922: die globale Bedrohung, die DLL ide-loading, Arbeitslures und Messaging-Kanäle zu evade mail
Bild generiert mit IA.

Aus der Sicht der Erkennung und Intelligenz, Überprüfung Telemetrie für Indikatoren wie jüngste AnyDesk Sitzungen, Downloads oder binäre Ausführung durch DLL-Seitenrolling, Zugriff auf lokale Passwort-Manager in Browsern und Verkehr zu Infrastrukturen, die mit bekannten Ladegeräten verbunden sind, ist eine Priorität. Der Austausch von Verpflichtungsindikatoren mit sektoralen ISACs und Sicherheitsanbietern beschleunigt die kollektive Eindämmung. Ressourcen wie die ATT & CK-Matrix von MITRE helfen, Taktiken zu erkennen und relevante Techniken zu erkennen: https: / / attack.mitre.org /.

Für diejenigen, die die Überwachung und Analyse vertiefen wollen, sind die Berichte von Unterschriften, die diese Kampagnen untersuchen, zwingende Referenz; Proofpoint veröffentlicht Analyse und Warnungen Dokumentierungskampagnen, IoCs und Empfehlungen, die die internen Maßnahmen ergänzen: https: / / www.proofpoint.com / us / blog / amenat-insight. Es ist auch angebracht, die Sicherheitsführer von Fernzugriffsanbietern zu überprüfen, um sichere Konfigurationen im Falle einer legitimen Nutzung anzuwenden, beispielsweise die AnyDesk-Dokumentation über Sicherheitspraktiken: https: / / anydesk.com / en / Sicherheit.

Kurz gesagt, TA4922 veranschaulicht, wie Akteure mit wirtschaftlichen Zielen ihre Werkzeuge schnell skalieren und diversifizieren können und scheinbar konventionelle Kampagnen in komplexe Intrusionen umwandeln. Die Reaktion erfordert eine Kombination aus technischer Aushärtung, fokussierter Ausbildung, erweiterter Sicht auf alternative Kanäle und Intelligenz-Kollaboration; Proaktivität ist die beste Garantie gegen Bedrohungen, die Grenzen oder Zeitpläne nicht respektieren.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.