Được theo dõi với mã định danh TA4922, nhóm tin tặc này liên quan đến các cuộc tấn công có động cơ tài chính nhằm xâm nhập mạng lưới mục tiêu để thực hiện hành vi lừa đảo, đánh cắp dữ liệu và bán quyền truy cập.
TA4922 trước đây tập trung mục tiêu vào các tổ chức tại Đông Á, nhưng các chiến dịch mới đây cho thấy những kẻ tấn công đã mở rộng phạm vi sang các thực thể ở Đức, Ý, Vương quốc Anh và Nam Phi. Các nhà nghiên cứu tại công ty an ninh mạng Proofpoint lưu ý, nhóm tin tặc này có sự tương đồng về chiến thuật và phương thức tấn công với các nhóm tin tặc đã biết như Silver Fox và Void Arachne. Tuy nhiên, TA4922 được theo dõi riêng biệt vì liên quan đến tội phạm mạng hơn là hành vi gián điệp.
“TA4922 hiện đang triển khai nhiều chiến dịch tinh vi hơn bất kỳ nhóm tin tặc nào khác được theo dõi trong dữ liệu về mối đe dọa của Proofpoint, cho thấy tốc độ hoạt động cao, với các chiêu trò dụ dỗ và nhiều mục tiêu khác nhau”, Proofpoint cho biết trong báo cáo. Kẻ tấn công sử dụng các chiêu trò lừa đảo được thiết kế để trông giống như thông báo lương, kiểm toán thuế, kê khai thuế giá trị gia tăng, thông báo tuân thủ quy định của chính phủ, hóa đơn và thông báo từ bộ phận nhân sự.
Bên cạnh đó, các tác nhân đe dọa cũng cố gắng liên lạc với nạn nhân thông qua WhatsApp, ứng dụng nhắn tin LINE và Microsoft Teams.
Theo báo cáo của Proofpoint, nhóm TA4922 đã mở rộng và phát triển đáng kể các loại mã độc, đồng thời nhận định rằng, chúng có thể đang sử dụng các mô hình ngôn ngữ lớn (LLM) để đẩy nhanh quá trình phát triển phần mềm độc hại. Kết luận này dựa trên việc phân tích các giá trị placeholder, chú thích code và các mẫu thường thấy trong code do AI tạo ra.
Báo cáo của Proofpoint nêu bật Atlas RAT, một loại mã độc truy cập từ xa mới được phát hiện, cung cấp cho kẻ tấn công những khả năng như trinh sát hệ thống; đánh cắp tệp tin có chủ đích; tải xuống plugin và dữ liệu; keylogging; chụp ảnh màn hình; ghi âm và ghi hình webcam; các lệnh tắt/khởi động lại hệ thống.
Đặc biệt, phần mềm độc hại này có một số bước kiểm tra chống sandbox và chống phân tích, bao gồm tìm kiếm tên người dùng và khóa registry liên quan đến Microsoft Defender Application Guard, dịch vụ “CExecSvc” và OS UUID.
.jpg)
Các bước kiểm tra được thực hiện bởi Atlas RAT loader (Nguồn: Proofpoint)
Các nhà nghiên cứu cũng phát hiện ra một loader độc hại mới có tên RomulusLoader, có chức năng tải xuống và thực thi các payload bổ sung bằng cách sử dụng kỹ thuật process hollowing, chèn mã shellcode và thực thi trực tiếp.
RomulusLoader nhằm khởi chạy các công cụ quản lý từ xa hợp pháp như AnyDesk và SyncFuture, một phần mềm giám sát từ xa phổ biến ở Trung Quốc. Điều kỳ lạ là, SyncFuture lại được sử dụng trong các cuộc tấn công nhắm vào các thực thể của Đức.
.png)
Tổng quan về hoạt động của RomulusLoader (Nguồn: Proofpoint)
Proofpoint cũng xác định một loader và phần mềm đánh cắp thông tin dựa trên Python có tên SilentRunLoader, nó có khả năng đánh cắp thông tin đăng nhập, cookie và dữ liệu duyệt web từ Google Chrome.
Phần mềm độc hại này đã được sử dụng trong các cuộc tấn công nhằm vào các tổ chức ở Vương quốc Anh và Đông Nam Á, với các chiêu trò giả mạo các dịch vụ chính phủ.
Cuối cùng, các nhà nghiên cứu phát hiện việc triển khai Winos4.0, một dòng mã độc từng được ghi nhận trước đó mà Proofpoint theo dõi với tên gọi ValleyRAT và cung cấp cho người điều hành đầy đủ các tính năng truy cập từ xa. Báo cáo của Proofpoint bao gồm các dấu hiệu cho thấy sự xâm nhập của phần mềm độc hại cùng cơ sở hạ tầng điều khiển và ra lệnh (C2) được sử dụng trong các cuộc tấn công của TA4922.
