网安资讯详情 - SecLens 情报雷达

网安资讯,一网打尽。汇集权威漏洞通告与行业要闻,结合分组浏览、智能过滤、RSS订阅 和 Webhook 推送,多通道拓展您的安全情报视野。

TA4922切换多款恶意软件扩展至欧非

来源: threatbook_silverfox · 发布时间 2026-07-18 01:00 (UTC+08:00) · 抓取时间 2026-07-18 07:40 (UTC+08:00)

原文链接

摘要

2026年7月18日,CircleID发布威胁研究,披露网络犯罪团伙TA4922在多轮活动中快速切换Atlas RAT、RomulusLoader、SilentRunLoader与ValleyRAT(Winos4.0),并将原本以周边地区为主的攻击活动扩展到欧洲和非洲部分国家。Proofpoint及后续调查通过DNS与WHOIS等分析识别出与该活动相关的恶意域名/子域名与IP等网络指标,并在扩展分析中补充更多IoC。研究发现有36个疑似受害者IP与被跟踪的基础设施发生通信,另通过反向WHOIS关联出大量与邮箱连接的域名集合;其中子域名ws[.]ztts88[.]cyou被判定为可能的恶意基础设施并疑似用于C2通信,同时观察到域名与IP的历史解析关系存在明显重叠与动态变化特征。

正文

## 事件背景 TA4922是一个高度复杂的网络犯罪团伙,近期其活动从邻近地区扩展至欧洲和非洲部分地区。该团伙利用多种恶意软件,包括Atlas RAT、RomulusLoader、SilentRunLoader和ValleyRAT(Winos4.0),进行攻击。相关调查揭示了多个网络指标、受害者通信及与恶意域名、子域名和IP地址相关的基础设施遗留物。 ## 攻击手法 TA4922在其活动中快速更换战术和恶意软件,使用了Atlas RAT、RomulusLoader、SilentRunLoader和ValleyRAT(Winos4.0)。研究人员发现了七个网络指标,包括五个IP地址、一个域名和一个子域名。分析显示有36个独特的受害者IP地址与两个被追踪的IP进行通信,并发现数千个与电子邮件相关的域名。一个被评估为可能恶意基础设施的子域名ws[.]ztts88[.]cyou被认为可能是C2端点。调查还揭示了强大的基础设施重叠,包括与该活动相关的域名到IP和IP到域名的解析模式。 ## 影响评估 该事件的发生原因主要是TA4922团伙利用多种恶意软件和灵活的战术进行攻击,导致多个国家的网络安全受到威胁。受影响的对象包括多个行业的组织和个人,造成了严重的网络安全隐患和数据泄露风险。 ## 处置建议 针对该安全事件的应对措施包括加强网络监控和检测,及时识别和阻断恶意域名和IP地址。组织应定期进行安全审计,更新防火墙和入侵检测系统,以防止类似攻击的发生。同时,建议用户提高警惕,避免点击可疑链接和下载不明文件。

标签

扩展字段

{
  "attack_method": {
    "attack_type": null,
    "attck_count": 0,
    "is_command": null,
    "is_new_attack": null
  },
  "event_types": [],
  "gpt_tags": [
    "Winos4.0",
    "ValleyRAT",
    "SilentRunLoader",
    "银狐",
    "RomulusLoader"
  ],
  "ioc": {
    "domain": [
      "nwphotoblog.com",
      "ztts88.cyou",
      "ws.ztts88.cyou"
    ],
    "ioc": [
      "18.139.83.110",
      "nwphotoblog.com",
      "ztts88.cyou",
      "ws.ztts88.cyou"
    ],
    "ip": [
      "18.139.83.110"
    ]
  },
  "malware_name": null,
  "reference_links": [
    "https://www.hendryadrian.com/dns-investigation-threat-actor-ta4922-goes-global/"
  ],
  "related_anonymous": "银狐",
  "target_area": null,
  "target_country": null,
  "target_industry_type": null
}