Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Eine chinesischsprachige Cyberkriminalitätsgruppe, die von Forschern wie TA4922 hat seine Tätigkeit intensiviert und geographisch erweitert, um nun auf Organisationen in Deutschland, Italien, Großbritannien und Südafrika mit Gewinnzielen zu zielen: Betrug, Datendiebstahl und Verkauf von Zugang zu engagierten Netzwerken. Die technischen Beschreibungen und die öffentlichen Indikatoren des Proofpoint-Berichts bestätigen eine Erweiterung nicht nur in Zielen, sondern auch in Werkzeugen: Atlas RAT, mehrere neue Ladegeräte wie Romululoader und SilentRunLoader, und Familien bereits bekannt als ValleyRAT / Winos4.0.
Die beunruhigende Sache ist nicht nur die Anzahl der Kampagnen, sondern die operative Vielfalt und Rhythmus. Laut Analysten, TA4922 verwendet hyperlokalisierte Köder - Payroll-Benachrichtigungen, Steuerhinweise, Rechnungen und Personal-Kommunikation - und Kanäle außerhalb der traditionellen Post, einschließlich WhatsApp, LINE und Microsoft Teams, die Erkennung auf Basis von SMTP-Filtern und Kräfte, um Unternehmen Instant Messaging Vektoren zu decken.

Aus technischer Sicht verfügen Atlas und seine Manager über fortschrittliche Techniken: Antianalyse und Anti-Sandbox-Kontrollen, Injektionstechniken wie Prozesshaltung und Shellcode, Anmeldeinformationen und Cookies Diebstahl-Funktionen (im Fall von SilentRunLoader) und Überwachungsfunktionen, die Screenshot, Keylogging und Audio / Webcam-Aufzeichnung ermöglichen. Diese Fähigkeiten, obwohl hier für finanzielle Zwecke verwendet, kann für Spionageaktivitäten wiederverwendet oder vermarktet werden, ein Risiko, das die Bedrohung über Wirtschaftsbetrug hinaus ausweitet.
Die mögliche Verwendung von Sprachmodellen (LLMs) zur Beschleunigung der Entwicklung von Malware, die Forscher auf Muster im Code hinweisen, fügt eine andere Dimension hinzu: Wenn kriminelle Gruppen IA integrieren, um nützliche Belastungen zu erzeugen und anzupassen, statische Erkennungen und traditionelle Regeln können schneller überholt werden, die Notwendigkeit der Verhaltenserkennung und hochfidelity Telemetrie erhöht.
Für Organisationen in den betroffenen Regionen und auf globaler Ebene sind die Auswirkungen klar: die Angriffsfläche wird erweitert und Kontrollen müssen multidimensional sein. Es reicht nicht aus, bekannte Domänen zu blockieren; es ist notwendig, Prävention, Erkennung und Reaktion zu kombinieren. Proofpoint veröffentlicht Indikatoren und technische Details, die in Sicherheitslösungen und Triageprozesse integriert werden sollten - siehe den offiziellen Bericht über https: / / www.proofpoint.com / us / blog / amenat-insight / ta4922-supected-chinese-crime-group-going-global- und ergänzen diese Intelligenz mit Referenzrahmen wie MITRE ATT & CK, um Detektortechniken und -kontrollen zu bilden: https: / / attack.mitre.org /.

In der Praxis umfassen vorrangige Maßnahmen die Stärkung der Kontrolle über Remote-Administration und legitime Zugriffssoftware (AnyDesk, SyncFuture oder andere RMM-Tools), die Umsetzung von Mindestberechtigungen und Netzsegmentierungsrichtlinien, die Aktivierung und Debugging von EDR / NGAV-Telemetrie und die Anwendung einer robusten Multifaktor-Authentifizierung für Kontenten mit administrativem Zugriff. Es ist auch wichtig, Mail und Messaging mit kontextualisierten Filtern zu verschärfen, unsignierte Makros zu deaktivieren und ungewöhnliche Fernsteuerungssoftwareanlagen zu überwachen.
Nachweise sollten auf Verhaltenszeichen gerichtet sein: Prozesse, die injizieren oder hohl, Anwesenheit von Binaries mit Anti-Sandbox-Kontrollen, ungewöhnliche C2-Verbindungen, Zugriff oder Massenexporte von Verzeichnissen, die Anmeldeinformationen oder Datenbanken enthalten, und Exfiltrationszeichen über verschlüsselte Kanäle. Organisationen sollten die IOCs und die im Proofpoint-Bericht verfügbaren Regeln konsumieren und umsetzen und mit ihren Antwortteams und nationalen Behörden - CNA / CERT - koordinieren, um Verpflichtungen zu melden. Für allgemeine Empfehlungen zur Prävention von Phishing und Härtung bietet die CISA praktische Leitlinien für https: / / www.cisa.gov / stopransomware / phishing.
Schließlich verstärkt die Beschleunigung von Bedrohungen wie TA4922 eine wiederkehrende Lektion: effektive Sicherheit erfordert proaktive Simulation und Beweismittel, die das realistische Verhalten von Angreifern reproduzieren. Angriffstests und Lückensimulationen helfen, Erkennungs- und Antwortregeln zu validieren, bevor Vorfälle auftreten, und sollten Teil eines defensiven Reifeplans jeder Organisation sein, um zu vermeiden, ein kostengünstiges Opfer für Betreiber mit Skalen und Geschwindigkeit zu werden.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...