Китайские хакеры TA4922 резко усилили активность в 2026 году. По данным Proofpoint, с марта интенсивность их атак выросла до беспрецедентного уровня.
Ранее группа в основном работала по целям в Восточной Азии. Теперь в зону интереса попали организации в Европе и Южной Африке.
TA4922 ранее чаще атаковали компании и пользователей в Японии, Тайване, Корее, Сингапуре и Индии.
В новых кампаниях фокус сместился шире. Среди целей оказались организации в Германии, Италии, Великобритании и Южной Африке.
Для рынка кибербезопасности это важный сигнал. Группа, которая раньше считалась региональной угрозой, постепенно выходит на глобальный уровень.
Proofpoint описывает TA4922 как китайскоязычную киберпреступную группу. По оценке экспертов, её мотивы ближе к финансовой выгоде, чем к классическому кибершпионажу.
Хакеры используют тщательно локализованные фишинговые приманки. Сообщения адаптируют под страну, язык и деловой контекст жертвы.
Чаще всего письма маскируются под уведомления от HR-отделов, финансовых служб, налоговых органов или внутренних корпоративных подразделений.
Темы выглядят привычно для офисной переписки. Это могут быть зарплатные уведомления, налоговые проверки, декларации по НДС, счета и документы для подтверждения.
Такой подход повышает шанс, что сотрудник откроет письмо и перейдёт по ссылке.
TA4922 не ограничивается только email-атаками. Злоумышленники также пытаются переводить общение в мессенджеры.
В кампаниях фиксировались контакты через WhatsApp, LINE и Microsoft Teams.
Это важный приём. Когда переписка уходит из корпоративной почты в сторонний канал, системе безопасности сложнее контролировать дальнейшие действия.
После этого хакеры могут продолжить социальную инженерию, собрать контакты или отправить вредоносный файл уже вне стандартной защиты компании.
В последних атаках TA4922 использовали ранее неизвестный троян удалённого доступа Atlas RAT.
Такой тип вредоносного ПО позволяет злоумышленникам получить контроль над заражённой системой и собирать данные.
По данным исследователей, Atlas RAT поддерживает широкий набор шпионских функций.
Он может проводить разведку системы, собирать характеристики устройства, похищать файлы, записывать нажатия клавиш и делать скриншоты.
Также вредонос может записывать аудио и видео через подключённые устройства жертвы.
Главная опасность Atlas RAT — удалённый доступ и скрытое наблюдение.
Если такой троян попадает в корпоративную сеть, злоумышленники могут собирать документы, пароли, внутреннюю переписку и другие чувствительные данные.
Для финансовых компаний, криптопроектов и бирж это особенно опасно. Доступ к внутренним системам может привести не только к утечке информации, но и к финансовым потерям.
Также Atlas RAT умеет обходить защитные среды. Вредонос проверяет признаки «песочниц» и защитных инструментов, чтобы не раскрыть своё поведение аналитикам.
Это усложняет обнаружение атаки на раннем этапе.
Кроме Atlas RAT, исследователи обнаружили у группы новый загрузчик RomulusLoader.
Его используют для скрытого запуска инструментов удалённого администрирования. Среди них упоминаются AnyDesk и популярная в Китае SyncFuture.
Такие программы сами по себе могут быть легальными. Но в руках злоумышленников они превращаются в инструмент удалённого доступа.
Также в атаках зафиксировали Python-установщик SilentRunLoader.
Он нацелен на кражу сессионных cookie-файлов и паролей из Google Chrome. Это особенно опасно, потому что активные сессии иногда позволяют обойти обычный ввод пароля.
Proofpoint допускает, что TA4922 могла использовать большие языковые модели для ускорения разработки вредоносного ПО.
На это указывают специфические комментарии и структурные шаблоны в коде. Они похожи на паттерны, которые часто появляются при генерации кода с помощью ИИ.
Это не означает, что искусственный интеллект сам проводит атаки. Скорее он может помогать хакерам быстрее писать, менять и адаптировать инструменты.
Для кибербезопасности это важная тенденция. ИИ снижает порог входа и ускоряет обновление вредоносного арсенала.
Хотя новость напрямую не связана с конкретной криптобиржей или кошельком, она важна для всего рынка цифровых активов.
Криптокомпании, финтех-проекты, биржи, OTC-дески и Web3-команды часто работают распределённо. Они активно используют почту, мессенджеры и облачные сервисы.
Именно такие каналы часто становятся входной точкой для атак.
Если злоумышленники получают доступ к рабочему устройству сотрудника, под угрозой могут оказаться API-ключи, пароли, внутренние документы и аккаунты на сервисах.
Для крипторынка это не теория. Многие крупные инциденты начинались не со взлома блокчейна, а с фишинга и заражения одного рабочего компьютера.
Главная защита от TA4922 — внимательная работа с фишингом и доступами.
Компании должны проверять письма на тему зарплат, налогов, счетов и HR-документов особенно тщательно. Именно такие темы часто используют злоумышленники.
Также важно ограничивать переход общения в сторонние мессенджеры. Если неизвестный контакт просит продолжить деловой вопрос в WhatsApp, LINE или Teams, это должно вызывать проверку.
Для рабочих устройств нужна защита от загрузки неизвестных файлов и запуска программ удалённого доступа.
Отдельное внимание стоит уделить браузерным сессиям. Кража cookie и паролей из Chrome может дать злоумышленнику доступ без классического взлома пароля.
Новость важна, потому что китайские хакеры TA4922 показывают, как быстро киберпреступные группы расширяют географию атак и используют новые инструменты для кражи данных. Влияние на рынок нейтральное для BTC и ETH, но негативное для безопасности криптокомпаний, бирж, финтеха и пользователей цифровых сервисов. Это касается кибербезопасности, бирж, кошельков, корпоративных аккаунтов, DeFi-команд и всего рынка цифровых активов. Дальше стоит следить за фишинговыми кампаниями, вредоносами Atlas RAT, RomulusLoader и SilentRunLoader, а также за тем, как компании защищают почту, мессенджеры и рабочие устройства. Expert Finance: иногда самый опасный взлом начинается не с блокчейна, а с письма «посмотрите зарплатный документ» — старый трюк, новый костюм.