Les chercheurs de Proofpoint dévoilent aujourd’hui une nouvelle étude mettant en lumière un acteur cybercriminel en rapide évolution, soupçonné d’être aligné sur la Chine et identifié sous le nom TA4922. Ce groupe a étendu ses activités, passant d’un ciblage principalement en Asie de l’Est à des organisations en Europe et en Afrique, tout en introduisant en continu de nouveaux malwares et de nouvelles techniques d’ingénierie sociale.
Tribune – Cet acteur combine un développement sophistiqué de malwares, des appâts localisés, du phishing d’identifiants, des schémas de fraude ainsi que l’utilisation d’outils légitimes de gestion à distance afin d’accéder aux environnements des victimes et d’échapper à la détection.
Voici les principaux enseignements de l’étude :
-
Une expansion mondiale : TA4922, historiquement concentré sur le Japon et d’autres pays asiatiques, cible de plus en plus des organisations au Royaume-Uni, en Allemagne, en Italie et en Afrique du Sud.
-
Un arsenal de malwares en expansion : Le groupe a récemment introduit de nouvelles familles de malwares, notamment Atlas RAT, RomulusLoader et SilentRunLoader, tout en continuant d’exploiter des variantes de ValleyRAT (Winos4.0).
-
Uneingénierie sociale hautement ciblée : Les campagnes utilisent des appâts localisés liés aux ressources humaines, à la paie, à la fiscalité, à la facturation et à la conformité, adaptés à des régions et des langues spécifiques (comme récemment dans l’étude du 30 mars dernier sur la fraude aux campagnes fiscales du même groupe)
-
Un détournement d’outils de confiance : TA4922 déploie des logiciels légitimes de gestion à distance tels que AnyDesk et SyncFuture en complément de ses malwares, ce qui complique les efforts de détection et de réponse.
-
Un développement de malwares assisté par l’IA : Les chercheurs de Proofpoint estiment avec un fort niveau de confiance qu’une partie des nouveaux malwares en Python développés par cet acteur sont probablement créés avec l’aide de modèles de langage de grande taille.
“TA4922 mène actuellement plus de campagnes distinctes que tout autre acteur malveillant suivi dans les données sur les menaces de Proofpoint, ce qui témoigne d’un rythme opérationnel soutenu, d’une grande variété d’appâts et d’objectifs multiples. Bien que cet acteur soit considéré comme agissant pour des motifs financiers, les capacités du logiciel malveillant incluent des fonctionnalités de surveillance qui pourraient être utilisées par des groupes d’espionnage ou leur être vendues.” ont déclaré les experts Proofpoint.





