Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein aufstrebender Schauspieler, der mit China verbunden ist, identifiziert von der Firma Proofpoint als TA4922 hat seinen operativen Schwerpunkt über Ostasien hinaus auf Organisationen in Großbritannien, Deutschland, Italien und Südafrika erweitert. Das Problem ist nicht nur die geographische Ausdehnung, sondern die Kombination einer hohe betriebliche Kadenz und ein Malware-Repertoire, das bekannte Familien mit unveröffentlichten Ladegeräten mischt, was die Schwierigkeit erhöht, Intrusionen zu erkennen und zu enthalten.
Die beobachtete Aktivität beschreibt eine Prädilection für Arbeitslures - Kommunikation, die von Personal, Abrechnung oder Steuerbehörden kommen - verwendet, um Mitarbeiter zu täuschen und Code Ausführung durch DLL-Seitenrolling-Techniken zu erreichen. In mehreren Zwischenfällen wurden als Atlas und ValleyRAT Ratten verwendet, während neue Komponenten als Romululoader und SilentRunLoader haben Angreifern erlaubt, Remote-Access-Software und Anmelde-Diebstahl-Tools zu installieren, einschließlich legitime Dienste wie AnyDesk, die die Persistenz und laterale Bewegung erleichtern.

Eine bemerkenswerte taktische Anpassung ist die Absicht, aus Corporate Mail-Konversationen zu Kanälen wie LINE, WhatsApp oder Microsoft Teams zu bewegen. Diese Strategie zielt darauf ab, Perimeterkontrollen und E-Mail-fokussierte Sicherheitslösungen zu vermeiden und stellt eine zusätzliche Herausforderung für Sicherheitsteams dar, da es schwierig ist, Beweise in konventionellen Überwachungssystemen zu verfolgen und zu sammeln.
Das Profil des Schauspielers schlägt vor wirtschaftliche Motivation: Fernzugriff für Informationsdiebstahl, Betrug, Weiterverkauf von Zugang oder Installation von Einkommen erzeugenden Hintertüren. Die beobachteten technischen Fähigkeiten konnten jedoch auch für Überwachungszwecke genutzt oder Dritten mit Geheimdiensten vermarktet werden, so dass die Trennung zwischen Kriminalität und Spionage verwundet und gefährlich ist.
Für Organisationen und Sicherheitsbeamte umfassen der Angriffsvektor und die verwendeten Werkzeuge mehrere konkrete Aktionen. Es ist wichtig, die E-Mail-Verteidigungen mit fortschrittlicher Analyse von Anhängen und DLLs zu verschärfen, EDR mit verhaltener Sicht zur Erkennung von Side-loading und ungewöhnlichen Prozessaktivitäten einzusetzen und strenge Kontrollen an Remote-Zugangskameras und Remote-Management-Dienstprogramme zu aktivieren. Multifactor-Authentifizierung und Privilegien-Segmentation reduzieren den Umfang eines anfänglichen Engagements, während die Politik der Blockierung oder Überprüfung von AnyDesk, SyncFuture oder anderen Remote Access-Tools unbefugte Persistenz mildern.
Neben den technischen Kontrollen ist es entscheidend, die Schulung der Mitarbeiter anzupassen: Die beschriebenen Kampagnen verwenden glaubwürdige Dekale im Zusammenhang mit der Lohn-, Nutzen- oder Steuern, also RR-Personal. HH., Finanzen und Verwaltung müssen spezifische Simulationen und Anleitungen erhalten, um Social Engineering-Ansätze zu erkennen, die Anmeldeinformationen oder die Installation von schädlichen Belastungen verfolgen. Angesichts der Bewegung auf außer-Mail-Kanäle sollten sich Politiken und Kommunikationsüberwachung über Unternehmens-E-Mail hinaus erstrecken, um Instant Messaging und kollaborative Plattformen einzubeziehen.

Aus der Sicht der Erkennung und Intelligenz, Überprüfung Telemetrie für Indikatoren wie jüngste AnyDesk Sitzungen, Downloads oder binäre Ausführung durch DLL-Seitenrolling, Zugriff auf lokale Passwort-Manager in Browsern und Verkehr zu Infrastrukturen, die mit bekannten Ladegeräten verbunden sind, ist eine Priorität. Der Austausch von Verpflichtungsindikatoren mit sektoralen ISACs und Sicherheitsanbietern beschleunigt die kollektive Eindämmung. Ressourcen wie die ATT & CK-Matrix von MITRE helfen, Taktiken zu erkennen und relevante Techniken zu erkennen: https: / / attack.mitre.org /.
Für diejenigen, die die Überwachung und Analyse vertiefen wollen, sind die Berichte von Unterschriften, die diese Kampagnen untersuchen, zwingende Referenz; Proofpoint veröffentlicht Analyse und Warnungen Dokumentierungskampagnen, IoCs und Empfehlungen, die die internen Maßnahmen ergänzen: https: / / www.proofpoint.com / us / blog / amenat-insight. Es ist auch angebracht, die Sicherheitsführer von Fernzugriffsanbietern zu überprüfen, um sichere Konfigurationen im Falle einer legitimen Nutzung anzuwenden, beispielsweise die AnyDesk-Dokumentation über Sicherheitspraktiken: https: / / anydesk.com / en / Sicherheit.
Kurz gesagt, TA4922 veranschaulicht, wie Akteure mit wirtschaftlichen Zielen ihre Werkzeuge schnell skalieren und diversifizieren können und scheinbar konventionelle Kampagnen in komplexe Intrusionen umwandeln. Die Reaktion erfordert eine Kombination aus technischer Aushärtung, fokussierter Ausbildung, erweiterter Sicht auf alternative Kanäle und Intelligenz-Kollaboration; Proaktivität ist die beste Garantie gegen Bedrohungen, die Grenzen oder Zeitpläne nicht respektieren.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...