TA4922切换多款恶意软件扩展至欧非
摘要
2026年7月18日,CircleID发布威胁研究,披露网络犯罪团伙TA4922在多轮活动中快速切换Atlas RAT、RomulusLoader、SilentRunLoader与ValleyRAT(Winos4.0),并将原本以周边地区为主的攻击活动扩展到欧洲和非洲部分国家。Proofpoint及后续调查通过DNS与WHOIS等分析识别出与该活动相关的恶意域名/子域名与IP等网络指标,并在扩展分析中补充更多IoC。研究发现有36个疑似受害者IP与被跟踪的基础设施发生通信,另通过反向WHOIS关联出大量与邮箱连接的域名集合;其中子域名ws[.]ztts88[.]cyou被判定为可能的恶意基础设施并疑似用于C2通信,同时观察到域名与IP的历史解析关系存在明显重叠与动态变化特征。
正文
## 事件背景 TA4922是一个高度复杂的网络犯罪团伙,近期其活动从邻近地区扩展至欧洲和非洲部分地区。该团伙利用多种恶意软件,包括Atlas RAT、RomulusLoader、SilentRunLoader和ValleyRAT(Winos4.0),进行攻击。相关调查揭示了多个网络指标、受害者通信及与恶意域名、子域名和IP地址相关的基础设施遗留物。 ## 攻击手法 TA4922在其活动中快速更换战术和恶意软件,使用了Atlas RAT、RomulusLoader、SilentRunLoader和ValleyRAT(Winos4.0)。研究人员发现了七个网络指标,包括五个IP地址、一个域名和一个子域名。分析显示有36个独特的受害者IP地址与两个被追踪的IP进行通信,并发现数千个与电子邮件相关的域名。一个被评估为可能恶意基础设施的子域名ws[.]ztts88[.]cyou被认为可能是C2端点。调查还揭示了强大的基础设施重叠,包括与该活动相关的域名到IP和IP到域名的解析模式。 ## 影响评估 该事件的发生原因主要是TA4922团伙利用多种恶意软件和灵活的战术进行攻击,导致多个国家的网络安全受到威胁。受影响的对象包括多个行业的组织和个人,造成了严重的网络安全隐患和数据泄露风险。 ## 处置建议 针对该安全事件的应对措施包括加强网络监控和检测,及时识别和阻断恶意域名和IP地址。组织应定期进行安全审计,更新防火墙和入侵检测系统,以防止类似攻击的发生。同时,建议用户提高警惕,避免点击可疑链接和下载不明文件。
标签
- group:银狐
- silverfox
- tag:RomulusLoader
- tag:SilentRunLoader
- tag:ValleyRAT
- tag:Winos4.0
- tag:银狐
- threatbook
- threat_intelligence
扩展字段
{
"attack_method": {
"attack_type": null,
"attck_count": 0,
"is_command": null,
"is_new_attack": null
},
"event_types": [],
"gpt_tags": [
"Winos4.0",
"ValleyRAT",
"SilentRunLoader",
"银狐",
"RomulusLoader"
],
"ioc": {
"domain": [
"nwphotoblog.com",
"ztts88.cyou",
"ws.ztts88.cyou"
],
"ioc": [
"18.139.83.110",
"nwphotoblog.com",
"ztts88.cyou",
"ws.ztts88.cyou"
],
"ip": [
"18.139.83.110"
]
},
"malware_name": null,
"reference_links": [
"https://www.hendryadrian.com/dns-investigation-threat-actor-ta4922-goes-global/"
],
"related_anonymous": "银狐",
"target_area": null,
"target_country": null,
"target_industry_type": null
}