Un grupo de ciberdelincuencia de habla china, rastreado como TA4922, ha extendido sus operaciones hacia Europa, utilizando un malware previamente desconocido junto con el backdoor Atlas. Este actor, motivado financieramente, busca infiltrarse en redes para fraude, robo de datos y venta de accesos. Anteriormente atacaba organizaciones en el este de Asia, pero ahora sus campañas apuntan a entidades en Alemania, Italia, Reino Unido y Sudáfrica.
La empresa de ciberseguridad Proofpoint señala que TA4922 comparte similitudes con actividades previas reportadas como 'Silver Fox' y 'Void Arachne', aunque se sigue por separado por su perfil más criminal que de espionaje. Desde marzo, su actividad se ha intensificado, y desde abril muestra una diversidad operativa sin precedentes. Según Proofpoint, TA4922 realiza más campañas únicas que ningún otro actor de ciberdelincuencia rastreado, con un alto ritmo operativo y múltiples objetivos.
Los atacantes utilizan señuelos de phishing localizados que simulan notificaciones de nómina, auditorías fiscales, declaraciones de IVA, cumplimiento gubernamental, facturas y comunicaciones de recursos humanos. También intentan contactar a las víctimas a través de WhatsApp, LINE y Microsoft Teams.
Atlas RAT y cargadores personalizados
Proofpoint reporta que TA4922 ha ampliado significativamente su arsenal de malware y cree que los hackers podrían estar utilizando modelos de lenguaje grandes para acelerar el desarrollo, basándose en valores placeholder, comentarios de código y patrones típicos de código generado por IA. El informe destaca Atlas RAT, un troyano de acceso remoto recién identificado con capacidades de reconocimiento del sistema, robo de archivos específicos, descarga de plugins y payloads, keylogging, captura de pantallas, grabación de audio y webcam, y comandos de apagado/reinicio.
El malware incluye varias comprobaciones anti-sandbox y anti-análisis, como buscar nombres de usuario y claves de registro asociadas con Microsoft Defender Application Guard, el servicio 'CExecSvc' y el UUID del sistema operativo. Los investigadores también descubrieron un nuevo cargador de malware llamado RomulusLoader, que descarga y ejecuta payloads adicionales mediante process hollowing, inyección de shellcode y ejecución directa. RomulusLoader se desplegó para lanzar herramientas de gestión remota legítimas como AnyDesk y SyncFuture, esta última utilizada en ataques contra entidades alemanas.
Además, se identificó un cargador y ladrón de información basado en Python llamado SilentRunLoader, que roba credenciales, cookies y datos de navegación de Google Chrome. Este malware se desplegó contra organizaciones en Reino Unido y el sudeste asiático, utilizando señuelos que suplantaban servicios gubernamentales. Finalmente, se observó el despliegue de Winos4.0, una familia de malware previamente documentada que Proofpoint rastrea como ValleyRAT, con un conjunto completo de funciones de acceso remoto.
Según Proofpoint, TA4922 es responsable de más campañas únicas que cualquier otro actor rastreado. El grupo se mueve rápidamente y utiliza múltiples señuelos. Las capacidades del malware tienen potencial para vigilancia, que podría ser utilizada o vendida a grupos de espionaje. El informe incluye indicadores de compromiso para el malware y la infraestructura de comando y control utilizada en los ataques.





















Deja una respuesta