TA4922 erweitert weltweit: erweiterte Malware und neue Vektoren, die Erkennung herausfordern

Autor: Veröffentlicht 3 min de lectura 151 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Eine chinesischsprachige Cyberkriminalitätsgruppe, die von Forschern wie TA4922 hat seine Tätigkeit intensiviert und geographisch erweitert, um nun auf Organisationen in Deutschland, Italien, Großbritannien und Südafrika mit Gewinnzielen zu zielen: Betrug, Datendiebstahl und Verkauf von Zugang zu engagierten Netzwerken. Die technischen Beschreibungen und die öffentlichen Indikatoren des Proofpoint-Berichts bestätigen eine Erweiterung nicht nur in Zielen, sondern auch in Werkzeugen: Atlas RAT, mehrere neue Ladegeräte wie Romululoader und SilentRunLoader, und Familien bereits bekannt als ValleyRAT / Winos4.0.

Die beunruhigende Sache ist nicht nur die Anzahl der Kampagnen, sondern die operative Vielfalt und Rhythmus. Laut Analysten, TA4922 verwendet hyperlokalisierte Köder - Payroll-Benachrichtigungen, Steuerhinweise, Rechnungen und Personal-Kommunikation - und Kanäle außerhalb der traditionellen Post, einschließlich WhatsApp, LINE und Microsoft Teams, die Erkennung auf Basis von SMTP-Filtern und Kräfte, um Unternehmen Instant Messaging Vektoren zu decken.

TA4922 erweitert weltweit: erweiterte Malware und neue Vektoren, die Erkennung herausfordern
Bild generiert mit IA.

Aus technischer Sicht verfügen Atlas und seine Manager über fortschrittliche Techniken: Antianalyse und Anti-Sandbox-Kontrollen, Injektionstechniken wie Prozesshaltung und Shellcode, Anmeldeinformationen und Cookies Diebstahl-Funktionen (im Fall von SilentRunLoader) und Überwachungsfunktionen, die Screenshot, Keylogging und Audio / Webcam-Aufzeichnung ermöglichen. Diese Fähigkeiten, obwohl hier für finanzielle Zwecke verwendet, kann für Spionageaktivitäten wiederverwendet oder vermarktet werden, ein Risiko, das die Bedrohung über Wirtschaftsbetrug hinaus ausweitet.

Die mögliche Verwendung von Sprachmodellen (LLMs) zur Beschleunigung der Entwicklung von Malware, die Forscher auf Muster im Code hinweisen, fügt eine andere Dimension hinzu: Wenn kriminelle Gruppen IA integrieren, um nützliche Belastungen zu erzeugen und anzupassen, statische Erkennungen und traditionelle Regeln können schneller überholt werden, die Notwendigkeit der Verhaltenserkennung und hochfidelity Telemetrie erhöht.

Für Organisationen in den betroffenen Regionen und auf globaler Ebene sind die Auswirkungen klar: die Angriffsfläche wird erweitert und Kontrollen müssen multidimensional sein. Es reicht nicht aus, bekannte Domänen zu blockieren; es ist notwendig, Prävention, Erkennung und Reaktion zu kombinieren. Proofpoint veröffentlicht Indikatoren und technische Details, die in Sicherheitslösungen und Triageprozesse integriert werden sollten - siehe den offiziellen Bericht über https: / / www.proofpoint.com / us / blog / amenat-insight / ta4922-supected-chinese-crime-group-going-global- und ergänzen diese Intelligenz mit Referenzrahmen wie MITRE ATT & CK, um Detektortechniken und -kontrollen zu bilden: https: / / attack.mitre.org /.

TA4922 erweitert weltweit: erweiterte Malware und neue Vektoren, die Erkennung herausfordern
Bild generiert mit IA.

In der Praxis umfassen vorrangige Maßnahmen die Stärkung der Kontrolle über Remote-Administration und legitime Zugriffssoftware (AnyDesk, SyncFuture oder andere RMM-Tools), die Umsetzung von Mindestberechtigungen und Netzsegmentierungsrichtlinien, die Aktivierung und Debugging von EDR / NGAV-Telemetrie und die Anwendung einer robusten Multifaktor-Authentifizierung für Kontenten mit administrativem Zugriff. Es ist auch wichtig, Mail und Messaging mit kontextualisierten Filtern zu verschärfen, unsignierte Makros zu deaktivieren und ungewöhnliche Fernsteuerungssoftwareanlagen zu überwachen.

Nachweise sollten auf Verhaltenszeichen gerichtet sein: Prozesse, die injizieren oder hohl, Anwesenheit von Binaries mit Anti-Sandbox-Kontrollen, ungewöhnliche C2-Verbindungen, Zugriff oder Massenexporte von Verzeichnissen, die Anmeldeinformationen oder Datenbanken enthalten, und Exfiltrationszeichen über verschlüsselte Kanäle. Organisationen sollten die IOCs und die im Proofpoint-Bericht verfügbaren Regeln konsumieren und umsetzen und mit ihren Antwortteams und nationalen Behörden - CNA / CERT - koordinieren, um Verpflichtungen zu melden. Für allgemeine Empfehlungen zur Prävention von Phishing und Härtung bietet die CISA praktische Leitlinien für https: / / www.cisa.gov / stopransomware / phishing.

Schließlich verstärkt die Beschleunigung von Bedrohungen wie TA4922 eine wiederkehrende Lektion: effektive Sicherheit erfordert proaktive Simulation und Beweismittel, die das realistische Verhalten von Angreifern reproduzieren. Angriffstests und Lückensimulationen helfen, Erkennungs- und Antwortregeln zu validieren, bevor Vorfälle auftreten, und sollten Teil eines defensiven Reifeplans jeder Organisation sein, um zu vermeiden, ein kostengünstiges Opfer für Betreiber mit Skalen und Geschwindigkeit zu werden.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.