КИБЕРБЕЗОПАСНОСТЬ

TA4922 вывела фишинг из Азии в Европу и бьет по бизнесу

Группа TA4922 с марта 2026 года расширила фишинговые кампании на Великобританию, Германию, Италию и ЮАР, меняя приманки и вредоносы.

✍️ Редакция iTech News | 05.06.2026 | ⏱ 5 мин | Источник: The Hacker News
🔐

Китайскоязычная группа TA4922, которую раньше связывали в основном с атаками по Восточной Азии, с марта 2026 года заметно расширила географию и понесла фишинговые атаки TA4922 в Великобританию, Германию, Италию и ЮАР. Для русскоязычных ИТ-команд это плохая, но полезная новость: если злоумышленники так быстро масштабируют кампании между регионами, рассчитывать на формулу «нас это не касается, они охотятся не там» уже довольно наивно.

О новой волне активности, как пишет The Hacker News, рассказала Proofpoint. Исследователи отслеживают злоумышленников под именем TA4922 и описывают их как китайскоязычного актора, у которого есть пересечения с кластером Silver Fox. При этом речь, по оценке компании, идет не столько о классическом кибершпионаже, сколько о криминальной модели: получить удаленный доступ в инфраструктуру жертвы, а дальше монетизировать его через кражу данных, мошенничество, перепродажу доступа или длительное закрепление в сети.

Как TA4922 наращивает темп и меняет инструменты

У этой истории важны сразу две детали. Первая — темп. Proofpoint прямо говорит о «быстрой операционной динамике»: новые кампании появляются часто, приманки меняются, а набор инструментов не застывает в одном состоянии. Вторая — арсенал. Помимо уже известных семейств ValleyRAT, также известного как Winos 4.0, и Atlas RAT, также фигурирующего как AtlasCross RAT, в кампаниях засветились и ранее не описанные загрузчики RomulusLoader и SilentRunLoader. Для защитников это означает простую вещь: сигнатурная защита и старые IOC помогают лишь частично, потому что противник не сидит на одном и том же наборе файлов неделями.

Хронология кампаний показывает, что это не хаотичный спам по всему миру, а довольно дисциплинированная серия запусков. 6 марта 2026 года TA4922 использовала HR-приманки против японских организаций и доставляла Atlas RAT через DLL side-loading. 23 марта — снова корпоративная и HR-тематика по Японии, но уже с загрузчиком RomulusLoader на C. 30 марта группа переключилась на Великобританию: в ход пошли письма под тему налоговых органов и новый SilentRunLoader, написанный на Python. Этот загрузчик не просто открывал дверь в систему, а затем сбрасывал исполняемый файл для кражи чувствительных данных из Google Chrome — сохраненных учетных данных, cookie и сведений о просмотрах. Если совсем приземленно, то из «ну, пришло странное письмо» инцидент очень быстро превращается в угон сессий и доступов.

Дальше картина стала только интереснее. 2 апреля злоумышленники уже били по компаниям в Великобритании и Германии, снова используя приманки под рабочие коммуникации и доставку Atlas RAT через DLL side-loading. 7 апреля они вернулись к японским целям с фейковыми счетами. 10 апреля пошла более широкая рассылка по Юго-Восточной Азии и Великобритании под темы льгот и комплаенса, где использовался SilentRunLoader и снова происходила эксфильтрация данных Chrome. В середине апреля появились кампании с бизнес- и налоговой тематикой против организаций в Японии и Германии: RomulusLoader после заражения применялся для разворачивания AnyDesk и SyncFuture через тот же прием side-loading. Это уже не история про «один троян на все случаи жизни», а конструктор, где под задачу быстро подставляют нужный модуль.

Почему эта схема опасна не только для жертв рассылки

Отдельно стоит посмотреть на механику общения. В последних кампаниях TA4922 пыталась уводить переписку из электронной почты во внешние каналы — LINE, WhatsApp и Microsoft Teams. Логика понятна: почтовые шлюзы, антиспам и песочницы уже неплохо умеют ловить типовые письма и вложения, а вот перенос разговора в мессенджер или корпоративный чат помогает обойти часть защитных контуров и сильнее давит на человека. Для бизнеса это неприятный сценарий, потому что атака начинает выглядеть не как технический инцидент, а как обычная деловая коммуникация: HR что-то прислал, контрагент просит уточнение, собеседник предлагает продолжить в Teams. На этом фоне даже зрелые процессы ИБ начинают скрипеть, если защита построена вокруг одного лишь email security.

Для разработчиков, продактов и ИТ-директоров тут несколько практических выводов. Во-первых, фокус на браузерные данные уже стал мейнстримом в криминальных кампаниях: cookie и сохраненные логины часто ценнее, чем абстрактный «доступ к компьютеру». Во-вторых, удаленный доступ через легитимные инструменты вроде AnyDesk по-прежнему отлично вписывается в цепочку атаки, особенно если его разворачивают уже после первоначального заражения. В-третьих, фишинговые атаки TA4922 показывают, насколько быстро региональная группа превращается в международную проблему. Сегодня цель — британская бухгалтерия, завтра — немецкий HR, послезавтра — любая компания, у которой есть сотрудники, почта, браузер и привычка решать вопросы в мессенджерах.

Для российских и русскоязычных команд здесь нет повода делать вид, что это чужая география и чужой риск. В источнике прямо названы страны Европы и ЮАР, но главный сигнал другой: злоумышленники тестируют сценарии на разных рынках и быстро переносят удачные связки «тема письма + канал общения + загрузчик + кража данных» туда, где сработает лучше. Это означает, что защищать нужно не только входящую почту, но и переходы в сторонние каналы, запуск подписанных, но подозрительно упакованных приложений, а также хранение учетных данных в браузерах. И да, разговор про zero trust после таких кейсов снова перестает быть презентацией для совета директоров и возвращается к нормальному инженерному смыслу.

Самый неудобный вопрос в этой истории даже не в том, насколько далеко TA4922 зайдет географически, а в том, сколько еще финансово мотивированных групп начнут работать с таким же темпом и такой же дисциплиной, с какой раньше ассоциировали в основном более «государственные» кампании. Если граница между криминальным фишингом, кражей данных и потенциальным интересом к наблюдению продолжит размываться, фишинговые атаки TA4922 окажутся не частным эпизодом, а ранним симптомом более неприятного рынка атак, где скорость адаптации становится главным вредоносом.

Поделиться: Telegram X LinkedIn