Nowe malware Atlas RAT i RomulusLoader atakują europejskie firmy. Kto jest zagrożony?
Grupa cyberprzestępcza TA4922 nasiliła kampanie wymierzone w Niemcy, Wielką Brytanię i Włochy. Wykorzystuje nowe trojany zdalnego dostępu i fałszywe wiadomości podszywające się pod urzędy. Artykuł wyjaśnia, jak rozpoznać zagrożenie i jak się chronić.
Grupa cyberprzestępcza TA4922, powiązana z wcześniejszymi kampaniami „Silver Fox” i „Void Arachne”, znacząco nasiliła ataki na organizacje w Europie. Jak wynika z raportu firmy Proofpoint opublikowanego 3 czerwca 2026 roku, ugrupowanie wykorzystuje nowe, wcześniej nieudokumentowane narzędzia – trojana zdalnego dostępu Atlas RAT oraz ładowniki RomulusLoader i SilentRunLoader. Celem są głównie firmy w Niemczech, Wielkiej Brytanii, Włoszech i RPA. Ataki mają charakter finansowy – przestępcy kradną dane, uzyskują dostęp do sieci i sprzedają go innym grupom.
Jak działa TA4922? Phishing i komunikatory
TA4922 stosuje wyrafinowane techniki socjotechniczne. Ofiary otrzymują fałszywe wiadomości e-mail, które wyglądają jak powiadomienia o wynagrodzeniach, audyty podatkowe, wezwania do zapłaty VAT, zgłoszenia celne czy komunikaty działu kadr. Jak zaznaczają badacze Proofpoint, grupa próbuje również kontaktować się z ofiarami za pośrednictwem WhatsApp, LINE Messenger i Microsoft Teams. To pokazuje, że atakujący nie ograniczają się do jednego kanału – testują różne metody, by zwiększyć skuteczność.
W kampaniach skierowanych do odbiorców niemieckich wykorzystano między innymi fałszywe wezwania do zapłaty VAT. W przypadku Wielkiej Brytanii i Azji Południowo-Wschodniej przestępcy podszywali się pod instytucje rządowe. Wszystkie te działania mają jeden cel: nakłonić pracownika do kliknięcia w link lub otwarcia załącznika, który uruchamia złośliwe oprogramowanie.
Atlas RAT – nowy trojan zdalnego dostępu
Atlas RAT to zdalny trojan (Remote Access Trojan), który daje atakującym szeroki wachlarz możliwości. Według raportu Proofpoint, malware umożliwia:
- rozpoznanie systemu i kradzież wybranych plików,
- pobieranie dodatkowych ładunków i wtyczek,
- rejestrację klawiszy (keylogging),
- wykonywanie zrzutów ekranu,
- nagrywanie dźwięku i obrazu z kamery,
- zdalne wyłączanie lub restartowanie systemu.
Co istotne, Atlas RAT zawiera zaawansowane mechanizmy anty-analityczne. Sprawdza między innymi nazwy użytkowników i klucze rejestru związane z Microsoft Defender Application Guard, usługą „CExecSvc” oraz identyfikatorem UUID systemu operacyjnego. Dzięki temu unika wykrycia w środowiskach testowych i piaskownicach.
RomulusLoader i SilentRunLoader – nowe ładowniki
Oprócz samego trojana, grupa TA4922 wdrożyła dwa nowe ładowniki. RomulusLoader pobiera i uruchamia dodatkowe payloady z użyciem technik takich jak proces hollowing, wstrzykiwanie shellcode’u oraz bezpośrednie wykonanie. Jak zauważają badacze, loader został wykorzystany do uruchomienia legalnych narzędzi do zdalnego zarządzania – AnyDesk oraz SyncFuture (popularnego w Chinach oprogramowania do zdalnego monitorowania). W przypadku ataków na niemieckie firmy użyto właśnie SyncFuture.
Drugi ładownik, SilentRunLoader, napisany w Pythonie, pełni funkcję informacyjnego stealera. Kradnie dane logowania, ciasteczka i historię przeglądania z przeglądarki Google Chrome. Jak podaje raport, był używany głównie przeciwko organizacjom w Wielkiej Brytanii i Azji Południowo-Wschodniej.
Kto jest zagrożony i jak się chronić?
Ataki TA4922 są wymierzone przede wszystkim w firmy i instytucje, ale każda organizacja może stać się celem. Proofpoint podkreśla, że grupa prowadzi obecnie „więcej unikalnych kampanii niż jakikolwiek inny śledzony cyberprzestępczy aktor”. Oznacza to wysokie tempo operacji i różnorodność metod.
Dla polskich użytkowników i firm kluczowe jest:
- Szkolenie pracowników – uczulenie na nietypowe wiadomości, szczególnie te dotyczące płac, podatków i wezwań do zapłaty. Każda prośba o kliknięcie w link lub otwarcie załącznika powinna być weryfikowana.
- Weryfikacja nadawcy – nawet jeśli wiadomość wydaje się pochodzić z zaufanego źródła, warto sprawdzić adres e-mail i domenę nadawcy.
- Blokowanie komunikatorów – jeśli firma nie korzysta z WhatsApp, LINE czy Microsoft Teams do celów służbowych, warto rozważyć blokadę tych aplikacji na służbowych urządzeniach.
- Aktualizacje i monitoring – regularne aktualizacje systemów i oprogramowania, a także monitorowanie logów pod kątem nietypowych procesów (np. AnyDesk czy SyncFuture uruchomionych bez wiedzy administratora).
- Segmentacja sieci – ograniczenie dostępu do krytycznych zasobów tylko dla uprawnionych osób.
Warto również pamiętać, że badacze Proofpoint opublikowali wskaźniki kompromitacji (IoC) dla malware i infrastruktury C2 używanej przez TA4922. Administratorzy mogą je wykorzystać do sprawdzenia swoich systemów.
Co dalej? Uwaga na rozwój narzędzi
Proofpoint zwraca uwagę, że grupa TA4922 prawdopodobnie korzysta z dużych modeli językowych (LLM) do przyspieszania tworzenia kodu. Wskazują na to obecne w kodzie wartości zastępcze, komentarze i wzorce typowe dla kodu generowanego przez AI. Oznacza to, że w najbliższym czasie możemy spodziewać się kolejnych wariantów malware i nowych kampanii. Dla firm i użytkowników najważniejsze pozostaje zachowanie czujności i stosowanie podstawowych zasad cyberhigieny.


