КИБЕРБЕЗОПАСНОСТЬ

Китайская группа TA4922 вышла за пределы Азии и нацелилась на мир

TA4922, которую Proofpoint отслеживает с весны 2025 года, расширила атаки из Восточной Азии в Европу и Африку, повысив риски для бизнеса.

✍️ Редакция iTech News | 05.06.2026 | ⏱ 5 мин | Источник: Dark Reading
🕵

Китайскоязычная группа TA4922, которую исследователи Proofpoint отслеживают с весны 2025 года, перестала быть сугубо восточноазиатской проблемой. По данным Dark Reading, этот оператор, уже и без того отличавшийся необычно широким набором сценариев атак, теперь заметно расширяет географию и бьет по организациям в Европе и Африке. Для русскоязычных ИБ-команд это плохая, но полезная новость: еще один игрок показывает, что локальные на вид кампании за пару кварталов превращаются в глобальный конвейер.

История здесь не только про очередную китайскую угрозу. Группа TA4922 интересна тем, что Proofpoint относит ее не к классическим шпионским кластерам, а скорее к финансово мотивированным киберпреступникам, хотя по уровню аккуратности и разнообразию инструментария она выглядит куда собраннее многих массовых фишеров. В телеметрии Proofpoint этот актер сейчас проводит больше уникальных кампаний, чем любой другой отслеживаемый киберпреступный кластер. Уже одна эта деталь должна заставить SOC и почтовую безопасность смотреть на тему не как на региональную экзотику, а как на рабочий риск.

Что именно обнаружили исследователи

По данным Proofpoint, TA4922 долгое время в основном работала по Восточной Азии, прежде всего по японским организациям, используя локализованные приманки на темы HR, зарплаты, налогов, счетов и корпоративных документов. Но в 2026 году география начала быстро расползаться. В марте и апреле исследователи зафиксировали кампании, ориентированные не только на Японию, но и на Германию, Великобританию, Италию, ЮАР и ряд стран Юго-Восточной Азии. Ключевой момент здесь не в самом списке стран, а в том, что оператор не шлет одинаковый мусор веером. Он подстраивает язык, тему и механику под конкретный рынок, а это уже признак зрелой операционной модели, а не хаотичного спама из подвала.

В техническом плане картина тоже стала богаче. В свежих кампаниях TA4922 использовала несколько семейств вредоносного ПО, включая Atlas RAT, RomulusLoader, SilentRunLoader и ValleyRAT, который также известен как Winos 4.0. Исследователи отдельно отмечают, что в марте 2026 года оператор резко нарастил темп. Так, 23 марта Proofpoint впервые увидела использование нового загрузчика RomulusLoader в атаках на японские компании с HR-приманками и архивами, размещенными через файлообменные сервисы. Затем в середине апреля этот же загрузчик уже использовался для доставки легитимных средств удаленного доступа, включая AnyDesk и китайский RMM-инструмент SyncFuture. Это неприятный, но давно понятный тренд: чем активнее злоумышленники маскируются под штатный админский стек, тем хуже классическим защитным правилам, которые привыкли искать что-то заведомо вредоносное.

Отдельный эпизод Proofpoint зафиксировала 10 апреля 2026 года: кампания с SilentRunLoader была нацелена на получателей в Юго-Восточной Азии и Великобритании. Приманки были связаны с льготами и нормативными требованиями, а для доставки использовались сокращенные URL, ведущие на ZIP- и RAR-архивы на MediaFire. После запуска вредоносный код устанавливался через DLL sideloading и, по данным исследователей, собирал данные Chrome, отправляя их на уже наблюдавшуюся командную инфраструктуру. Для защитников это важная деталь: злоумышленники не просто раздают малварь, а комбинируют кражу данных, удаленный доступ, фишинг учетных данных и подготовку плацдарма для следующих действий.

Почему это важно не только для Азии

Наиболее неприятная особенность TA4922 в том, что у нее нет узкой специализации, к которой рынок уже привык. Обычно преступные группы стараются либо монетизировать доступ, либо красть учетные данные, либо распространять конкретную малварь. Здесь же Proofpoint видит смесь целей: доставка вредоносного ПО, фишинг, мошенничество, кража данных, возможная перепродажа доступа и закрепление в инфраструктуре жертвы. Dark Reading поэтому и описывает TA4922 как одну из самых разнообразных и наименее сфокусированных групп. Но слово «несфокусированная» не должно успокаивать. Скорее наоборот: перед нами оператор, который тестирует много схем одновременно и смотрит, что лучше масштабируется на новых рынках.

Для бизнеса это означает довольно приземленную вещь: защита, выстроенная вокруг пары типовых сценариев, будет отставать. Если почтовый шлюз умеет ловить старый фишинг, но спокойно пропускает архивы с боковой загрузкой DLL, беда. Если EDR считает AnyDesk и похожие RMM-инструменты «белыми» по умолчанию, еще хуже. Если в компании по-прежнему разрешено выполнение из %TEMP% или пользовательских каталогов без жесткого контроля, злоумышленник получает слишком удобную стартовую площадку. Proofpoint в своих рекомендациях прямо советует ужесточать allowlisting, следить за запуском из временных директорий, ограничивать локальные админ-права и мониторить нетипичный сетевой трафик, в том числе к нештатным портам вроде 1234.

Для разработчиков и продуктовых команд у этой истории тоже есть практическая сторона. Массовые корпоративные атаки все чаще маскируются под легитимные рабочие процессы: кадровые уведомления, налоговые документы, сверки, внутренние объявления, доступ к льготам. Это значит, что безопасность уже нельзя изолировать внутри ИБ-отдела. Нужны понятные UX-сигналы в корпоративных сервисах, жесткая политика распространения внутренних файлов, нормальная проверка подлинности документов и здравый контроль сторонних инструментов удаленного управления. А для HR и финансовых подразделений вывод еще проще: именно их повседневная рутина становится идеальной упаковкой для заражения.

Группа TA4922 показывает неприятную, но важную тенденцию 2026 года: граница между региональной киберпреступностью, продвинутой социальной инженерией и почти APT-подобной операционной дисциплиной быстро размывается. Если такой актер за один цикл выходит из Восточной Азии в Европу и Африку, следующий шаг уже не выглядит экзотикой. Вопрос теперь не в том, придет ли подобная кампания в новые регионы, а в том, сколько компаний по-прежнему будут считать локализованный фишинг чем-то второстепенным, пока у злоумышленника уже стоит AnyDesk внутри сети.

Поделиться: Telegram X LinkedIn