De Chinese cybercrimegroep TA4922, die zich richt op financieel gemotiveerde aanvallen, heeft haar activiteiten opgevoerd en breidt haar aanvalsterrein uit naar nieuwe regio's, meldt cybersecuritybedrijf Proofpoint. De groep gebruikt social engineering en verspreidt diverse malwarefamilies, terwijl zij zich ook bezighoudt met credential phishing en fraude, zoals diefstal van creditcardgegevens.

Hoewel sommige activiteiten van TA4922 overlappen met die van de bedreigingsactoren Silver Fox en Void Arachne, richt TA4922 zich niet op spionage. Volgens Proofpoint sluiten de campagnes van TA4922 beter aan bij cybercriminaliteit dan bij geavanceerde spionage, ondanks het gebruik van geavanceerde technieken. De groep probeert vooral via thema's als HR, loonadministratie, belastingen en facturatie slachtoffers te verleiden tot het klikken op kwaadaardige links, waarmee zij malware binnenhalen of hun inloggegevens onbewust prijsgeven. Proofpoint volgt TA4922 al meer dan een jaar en stelt dat het doel is om op afstand toegang te verkrijgen tot organisaties voor datadiefstal, doorverkoop van toegang, fraude en andere financieel gedreven activiteiten.

Historisch gezien verstuurt TA4922 per campagne honderden tot enkele duizenden berichten, gericht op specifieke regio's en bedrijfsfuncties. De groep richt zich op organisaties in Japan, Taiwan, Korea, Singapore en India, maar heeft recent ook Europese organisaties in het Verenigd Koninkrijk, Duitsland en Italië en entiteiten in Zuid-Afrika als doelwit gekozen. Daarnaast lanceert TA4922 credential-phishing en nep-identiteitscampagnes waarbij communicatie wordt verplaatst van e-mail naar andere kanalen zoals WhatsApp, LINE en Microsoft Teams. Dit maakt het voor de groep makkelijker om social engineering uit te breiden, contactgegevens te verzamelen en malware te verspreiden buiten het zicht van traditionele e-mailbeveiliging.

In maart gebruikte TA4922 HR-gerelateerde lokmiddelen in campagnes tegen Japanse organisaties, waarbij de Atlas RAT backdoor en RomulusLoader malware werden ingezet. In april werden vergelijkbare HR-lokmiddelen en infrastructuur gebruikt in aanvallen met Atlas RAT op organisaties in het VK en Duitsland, terwijl in een andere campagne het thema klantenservice werd toegepast. Diverse campagnes in april maakten gebruik van RomulusLoader om legitieme Remote Monitoring and Management (RMM) tools zoals AnyDesk en SyncFuture te installeren. Eind maart richtte de groep zich op Britse organisaties met de SilentRunLoader, een Python-gebaseerde loader en stealer die credentials, cookies en browsegegevens uit Google Chrome exfiltreert. In april werd SilentRunLoader ingezet tegen organisaties in Zuidoost-Azië en het VK. Daarnaast is TA4922 ook waargenomen met het gebruik van de ValleyRAT (Winos4.0) backdoor en andere malwarefamilies.

Proofpoint concludeert dat TA4922 momenteel meer unieke campagnes uitvoert dan elke andere door hen gevolgde cybercrimegroep, met een hoog operationeel tempo, diverse lokmiddelen en meerdere doelen. Hoewel de groep financieel gemotiveerd is, bevatten de gebruikte malwaretools ook mogelijkheden voor surveillance, die mogelijk door spionagegroepen kunnen worden ingezet of verkocht.