Sicherheitsforscher von Proofpoint haben einen chinesischsprachigen Bedrohungsakteur identifiziert, der seine Angriffe massiv auf Europa ausgeweitet hat. TA4922, auch bekannt im Zusammenhang mit den Clustern Silver Fox und Void Arachne, war bislang vor allem in Ostasien aktiv, doch greift jetzt auch deutsche Unternehmen an.

TA4922 ist ein chinesischsprachiger Bedrohungsakteur, den Proofpoint seit Frühjahr 2025 beobachtet. Die Gruppe gilt als finanziell motiviert, operiert mit einem Tempo, das unter vergleichbaren Akteuren seinesgleichen sucht, und baut ihr Malware-Arsenal kontinuierlich aus. TA4922 führt derzeit Kampagnen aus, die sich deutlich von allen Kampagnen unterscheiden, die andere von Proofpoint beobachtete Akteure ausführen.

Bis Ende 2025 konzentrierte sich die Gruppe auf Organisationen in Japan, Taiwan, Südkorea, Singapur, Indien und Malaysia, bevor sie ihre Aktivitäten zu Beginn des Jahres 2026 gezielt auf Europa ausdehnte. Aktuell laufen Kampagnen gegen Ziele in Deutschland, Großbritannien und Italien. TA4922 setzt auf täuschend echte, regional angepasste Köder in der jeweiligen Landessprache.

Für Deutschland wurden folgende Kampagnen beobachtet:

  • Gefälschtes Steuerportal des Finanzamts München (April 2026)
    In einer Kampagne versendete TA4922 E-Mails, die eine steuerliche Betriebsprüfung ankündigten. Die Nachrichten gaben vor, vom Finanzamt München zu stammen, wobei enthaltene URLs auf eine Landing Page weiterleiteten, die optisch einem offiziellen deutschen Steuerportal glich. Die Seite erschien unter der Domain nwphotoblog.com, also einer vollständig gefälschten Adresse ohne jeden Bezug zu staatlichen Stellen.

    Ein Klick auf die Schaltfläche zum Herunterladen des vermeintlichen Prüfdokuments installierte RomulusLoader, der anschließend das legitime Fernwartungstool SyncFuture auf dem betroffenen System einrichtete.

  • Gehalts- und Spesenabrechnung als Einfallstor
    Eine weitere Kampagne gegen deutsche Unternehmen nutzte interne Gehaltsbenachrichtigungen als Köder. E-Mails enthielten URLs, die zu einem passwortgeschützten ZIP-Archiv führten, das Atlas RAT auf dem System installierte. Nach einer CAPTCHA-artigen Verifikationsseite gelangten Opfer auf eine Landing Page, die ein internes Gehaltsabrechnungssystem imitierte.

  • HR-Kampagne mit Atlas RAT (2. April 2026)
    Bereits Anfang April 2026 identifizierte Proofpoint Kampagnen, die Ziele in Deutschland und Großbritannien mit fingierten internen HR-Mitteilungen ansprachen. ZIP-Dateien mit Namen wie „Paperwork.zip“ und „HR (2).zip“ enthielten eine legitime ausführbare Datei sowie eine bösartige DLL, die Atlas RAT per Sideloading installierte.

Neue Schadsoftware im Einsatz
TA4922 treibt die Erweiterung seines Malware-Arsenals mit bemerkenswertem Tempo voran und setzt dabei sehr wahrscheinlich auf Large Language Models als Entwicklungswerkzeug.

  • Atlas RAT ist ein modularer Backdoor-Trojaner mit vollem Funktionsumfang: Fernzugriff, Keylogging, Webcam und Mikrofonsteuerung sowie Bildschirmaufnahmen gehören ebenso dazu wie verschlüsselte C2-Kommunikation und aktive Sandbox-Erkennung.

  • RomulusLoader tarnt sich hinter legitimen Prozessen, um unbemerkt weitere Payloads nachzuladen. In den Deutschland-Kampagnen nutzte TA4922 diesen Loader, um das Fernwartungstool SyncFuture dauerhaft auf betroffenen Systemen zu verankern.

  • SilentRunLoader verbindet zwei Funktionen in einem Werkzeug: das Nachladen weiterer Schadsoftware und die stille Exfiltration von Chrome-Zugangsdaten, Cookies und Browserdaten. Ein unveränderter API-Schlüsselplatzhalter im Quellcode legt nahe, dass der Code mit Hilfe eines Sprachmodells generiert wurde.

  • ValleyRAT (Winos4.0) ist ein bekanntes modulares Remote-Access-Framework, das TA4922 in einer modifizierten Variante einsetzt, deren vollständig RC4-verschlüsselte Konfiguration und bewusst aufgeblähte Codebase darauf ausgelegt sind, Endpoint-Schutzlösungen zu umgehen.

Empfohlene Schutzmaßnahmen
Proofpoint empfiehlt Organisationen folgende Sofortmaßnahmen: Auf technischer Ebene sollten Organisationen die Ausführung von Programmen aus temporären Verzeichnissen wie %TEMP% und %APPDATA% unterbinden, Netzwerkverkehr auf ungewöhnlichen Ports wie 1234 für nicht freigegebene Prozesse blockieren sowie ausführbare Dateien in Systemverzeichnissen und dem Stammverzeichnis C: aktiv überwachen.

Ergänzend dazu reduziert die konsequente Einschränkung lokaler Administratorrechte nach dem Least-Privilege-Prinzip die Angriffsfläche erheblich. Auf organisatorischer Ebene gilt, dass Mitarbeiter in Buchhaltung, HR und Finanzen als bevorzugte Zielgruppe von TA4922 besonders über regionale Phishing-Köder aufgeklärt werden sollten, während E-Mails mit Links zu Dateihosting-Diensten wie GoFile, LimeWire oder MediaFire generell mit erhöhter Vorsicht zu behandeln sind.

Fazit
Dass TA4922 seine Köder sprachlich und inhaltlich so präzise an deutsche Behördenstrukturen anpasst, ist Ausdruck einer zunehmenden Professionalisierung chinesischsprachiger Bedrohungsakteure, die ihren geografischen Aktionsradius methodisch ausweiten.

Wenngleich der Akteur als finanziell motiviert eingeschätzt wird, umfassen die Fähigkeiten der Malware auch das Potenzial zur Überwachung; eine Funktion, die von Spionagegruppen genutzt oder an diese veräußert werden kann. Die Gruppe setzt neue Malware-Familien so schnell ein, dass klassische Abwehrstrategien allein nicht ausreichen, um mit diesem Tempo Schritt zu halten.

Weitere Beiträge....

Wir nutzen Cookies auf unserer Website. Einige von ihnen sind essenziell für den Betrieb der Seite, während andere uns helfen, diese Website und die Nutzererfahrung zu verbessern (Tracking Cookies). Sie können selbst entscheiden, ob Sie die Cookies zulassen möchten. Bitte beachten Sie, dass bei einer Ablehnung womöglich nicht mehr alle Funktionalitäten der Seite zur Verfügung stehen.