Przejdź do treści
Malware

Chińska grupa TA4922 atakuje Europę nowym trojanem Atlas RAT. Jak się bronić?

Grupa cyberprzestępcza TA4922, powiązana z chińskojęzycznym środowiskiem, rozszerzyła działalność na Europę. W atakach wykorzystuje nowe złośliwe oprogramowanie, w tym trojana zdalnego dostępu Atlas RAT. Artykuł wyjaśnia, na czym polega zagrożenie i jak można się przed nim chronić.

4 min read
A dark abstract composition of a cracked digital shield with a faint, glowing red spiderweb pattern spreading from the center, surrounded by floating, translucent envelopes with broken seals. No text or screens.

Grupa cyberprzestępcza TA4922, powiązana z chińskojęzycznym środowiskiem, od kwietnia 2026 roku znacząco zwiększyła intensywność ataków na organizacje w Europie. Wynika to z raportu firmy Proofpoint, opisanego przez BleepingComputer. Grupa wykorzystuje nowe narzędzia, w tym trojana zdalnego dostępu Atlas RAT oraz loader RomulusLoader. Celem są głównie firmy w Niemczech, Wielkiej Brytanii, Włoszech i Republice Południowej Afryki. Ataki mają podłoże finansowe, ale posiadane przez grupę możliwości mogą być również sprzedawane grupom szpiegowskim.

Kim jest TA4922 i dlaczego atakuje Europę?

TA4922 to grupa cyberprzestępcza, którą badacze śledzą od pewnego czasu, wcześniej kojarząc ją z działalnością w Azji Wschodniej. Proofpoint wskazuje, że grupa wykazuje „bezprecedensową różnorodność operacyjną i wysokie tempo” – od marca 2026 roku liczba kampanii gwałtownie wzrosła. Co ważne, badacze podkreślają, że „TA4922 przeprowadza obecnie więcej unikalnych kampanii niż jakikolwiek inny śledzony przez Proofpoint cyberprzestępczy aktor zagrożeń”.

Grupa stosuje zróżnicowane przynęty phishingowe, które mają nakłonić ofiarę do uruchomienia złośliwego załącznika lub kliknięcia w link. W kampaniach skierowanych do europejskich firm wykorzystywane są fałszywe powiadomienia płacowe, wezwania do kontroli skarbowej, formularze VAT, wezwania do zgodności z przepisami, faktury oraz komunikaty z działu kadr. Atakujący próbują również kontaktować się z ofiarami za pośrednictwem WhatsApp, LINE Messenger oraz Microsoft Teams.

Nowe narzędzia w arsenale: Atlas RAT i RomulusLoader

Największym zagrożeniem w kampaniach TA4922 jest nowo zidentyfikowany trojan zdalnego dostępu o nazwie Atlas RAT. To zaawansowane narzędzie oferuje atakującym szeroki wachlarz możliwości:

  • Rozpoznanie systemu i kradzież wskazanych plików.
  • Pobieranie i uruchamianie dodatkowych ładunków (pluginów).
  • Rejestrację klawiszy (keylogging) i przechwytywanie zrzutów ekranu.
  • Nagrywanie dźwięku i obrazu z kamery internetowej.
  • Zdalne wyłączanie lub restartowanie systemu.

Atlas RAT posiada mechanizmy anty-analityczne, które utrudniają jego wykrycie w środowiskach testowych. Sprawdza między innymi, czy nie działa w piaskownicy Microsoft Defender Application Guard.

Oprócz Atlas RAT, grupa wykorzystuje nowy loader o nazwie RomulusLoader. Jego zadaniem jest pobranie i uruchomienie dodatkowego złośliwego oprogramowania przy użyciu technik takich jak process hollowing (zastąpienie kodu legalnego procesu kodem złośliwym) czy wstrzykiwanie shellcode. Co ciekawe, RomulusLoader został wykorzystany do uruchomienia legalnych narzędzi do zdalnego zarządzania, takich jak AnyDesk oraz SyncFuture – popularne w Chinach oprogramowanie do monitorowania. W atakach na niemieckie organizacje użyto właśnie SyncFuture.

Proofpoint zidentyfikował również inny loader – SilentRunLoader, napisany w Pythonie, który kradnie dane logowania, ciasteczka i historię przeglądania z przeglądarki Google Chrome. Był on stosowany w atakach na organizacje w Wielkiej Brytanii i Azji Południowo-Wschodniej, z wykorzystaniem przynęt podszywających się pod instytucje rządowe.

Jak się bronić przed atakami TA4922?

Ochrona przed tego typu zagrożeniami wymaga wielowarstwowego podejścia. Oto kluczowe zalecenia dla firm i administratorów:

  • Szkolenie pracowników: Regularne przypominanie o zasadach bezpieczeństwa, szczególnie w przypadku phishingu. Pracownicy powinni być wyczuleni na nietypowe wiadomości, nawet jeśli pochodzą z pozoru od zaufanych nadawców (dział kadr, księgowość).
  • Weryfikacja tożsamości: W przypadku otrzymania nietypowego żądania (np. pilne logowanie, otwarcie załącznika) warto skontaktować się z nadawcą innym kanałem (np. telefonicznie).
  • Blokowanie niebezpiecznych załączników: Skonfiguruj bramy pocztowe tak, aby blokowały makra w dokumentach Office oraz uruchamianie plików wykonywalnych (.exe, .scr) z załączników.
  • Segmentacja sieci: W przypadku infekcji jednego komputera może ograniczyć możliwość rozprzestrzeniania się malware’u na inne systemy.
  • Monitorowanie ruchu: Wdrożenie systemów wykrywania anomalii w ruchu sieciowym może wskazywać na komunikację z serwerami C2 (Command & Control).
  • Aktualizacje i łatki: Regularne aktualizowanie systemów operacyjnych i oprogramowania minimalizuje ryzyko wykorzystania znanych podatności.

Warto pamiętać, że grupa TA4922 prawdopodobnie wykorzystuje modele językowe (LLM) do przyspieszania tworzenia nowych wariantów malware’u. Jak zauważają badacze, w kodzie znaleziono „wartości zastępcze, komentarze i wzorce powszechnie kojarzone z kodem generowanym przez AI”. Oznacza to, że ataki mogą być coraz bardziej wyrafinowane i częstsze.

Dla polskich firm, które prowadzą działalność międzynarodową lub współpracują z kontrahentami z krajów wymienionych w raporcie, ryzyko jest realne. Już dziś warto przejrzeć procedury bezpieczeństwa i upewnić się, że pracownicy wiedzą, jak reagować na podejrzane wiadomości.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR