technologie

Chinesischer cyberangriff: atlas rat erobert europa

Ein Schatten breitet sich über Europa aus: Der Atlas RAT, eine hochentwickelte Malware chinesischer Herkunft, richtet sich nun auch gegen deutsche, italienische und britische Unternehmen. Was als Bedrohung für Organisationen in Asien und Südafrika begann, hat längst den Atlantik überquert und stellt nun eine ernsthafte Gefahr für europäische Netzwerke dar.

Die taktik von ta4922: phishing als köder

Hinter dieser Cyberwelle steht die Gruppe TA4922, die den Sicherheitsbehörden bereits durch andere Angriffe, wie die gezielte Ausnutzung von Sicherheitslücken zum Betrug, Datendiebstahl und den anschließenden Verkauf in Darknet-Märkten, bekannt ist. Microsoft Defender kann zwar infizierte Geräte isolieren, doch die Bedrohung durch Atlas RAT ist real und erfordert höchste Aufmerksamkeit.

Experten von Proofpoint weisen darauf hin, dass TA4922 möglicherweise auch für andere schädliche Aktivitäten verantwortlich ist, darunter die Verbreitung von Malware wie Silver Fox und Void Arachne, die primär auf kriminelle Zwecke ausgerichtet sind. Der Fokus von Atlas RAT hingegen liegt klar auf Spionage. Die Aktivität der chinesischen Hacker hat sich seit März deutlich intensiviert, wobei der April besonders verheerende Auswirkungen zeigte.

Die Masche ist perfide: TA4922 setzt auf ausgeklügelte Phishing-Kampagnen, um ihre Opfer zu täuschen. Gefälschte Benachrichtigungen über Gehaltsabrechnungen, Rechnungen, Steuerprüfungen, Mehrwertsteuererklärungen oder sogar angebliche Benachrichtigungen von Behörden werden an Unternehmen weltweit versendet. Der Unterschied zu anderen Angriffen liegt in der Geschwindigkeit und Vielfalt der Kampagnen. “TA4922 führt derzeit mehr einzigartige Kampagnen durch als jeder andere Cyberkriminelle, der in den Bedrohungsinformationen von Proofpoint verfolgt wird”, so das Unternehmen gegenüber Bleeping Computer.

Whatsapp, teams und der weg ins innere

Whatsapp, teams und der weg ins innere

Besonders alarmierend ist die Nutzung von Microsoft Teams und der Messenger-Dienste WhatsApp und LINE zur Verbreitung der Malware. Ein einziger infizierter Dokument kann bereits ausreichen, um Atlas RAT in ein System einzuschleusen. Das Ziel ist klar: die Installation des Trojaners Atlas RAT, der dem Angreifer die vollständige Kontrolle über das infizierte Gerät ermöglicht.

Die Möglichkeiten sind erschreckend: Von der Installation von Plugins und der Übertragung von Daten bis hin zur Systemerkennung, dem Auslesen von Dateien, der Aufzeichnung von Tastatureingaben, der Erstellung von Screenshots, der Aufnahme von Audio und Video, der Protokollierung des Browserverlaufs von Google und sogar dem Neustart des Systems – Atlas RAT bietet dem Angreifer ein umfassendes Werkzeug zur Überwachung und Manipulation.

Zusätzlich haben Forscher einen neuen Malware-Loader namens RomulusLoader entdeckt, der es TA4922 ermöglicht, zusätzliche Schadsoftware zu installieren und auszuführen. Dabei werden Prozesse mit erhöhten Rechten missbraucht, indem auf beliebte Fernwartungstools wie AnyDesk und SyncFuture, die vor allem in China verbreitet sind, zurückgegriffen wird. Proofpoint bestätigt, dass TA4922 für eine beispiellose Anzahl an einzigartigen Kampagnen verantwortlich ist, die sich rasch ausbreiten.

Die Motivation hinter den Angriffen wird als wirtschaftlich eingeschätzt, doch die Fähigkeiten des Malware lassen vermuten, dass auch staatliche Akteure oder Spionageorganisationen davon profitieren könnten. Die Frage ist nicht, ob, sondern wann weitere Unternehmen Opfer dieser gezielten Kampagne werden.