Onderzoekers van Proofpoint hebben een nieuwe Chinees sprekende dreigingsactor in kaart gebracht die zij TA4922 noemen. De groep combineert malwareverspreiding, phishing en fraude, en breidt zijn activiteiten sinds begin 2026 uit van Oost-Azië naar Europa en Afrika. Volgens Proofpoint wijst code binnen de malware op het gebruik van taalmodellen bij de ontwikkeling ervan.
Het Chinese cybercriminele ecosysteem is de afgelopen jaren gegroeid vanuit malware die oorspronkelijk werd ingezet door Chinese spionageactoren, waaronder Gh0stRAT en gerelateerde payloads. Naarmate Chinees sprekende cybercriminelen hun vaardigheden op het gebied van malwareontwikkeling en social engineering uitbreiden, ontstaan nieuwe clusters van actoren. Proofpoint heeft onderzoek gedaan naar een van die clusters, aangeduid als TA4922, dat zich in eerste instantie voornamelijk richtte op Oost-Azië.
Diverse werkwijze
TA4922 onderscheidt zich volgens Proofpoint door de variatie aan lokmiddelen, doelwitten en doelstellingen. De actor verspreidt malware, zet phishing in om inloggegevens te bemachtigen en pleegt fraude, waaronder creditcarddiefstal. De activiteiten vertonen overlap in tools, infrastructuur en social engineering met clusters die door andere onderzoekers Silver Fox of Void Arachne worden genoemd. Proofpoint volgt TA4922 desondanks als apart dreigingscluster, omdat de campagnes niet volledig overeenkomen met die groepen en volgens het bedrijf meer aansluiten bij financieel gemotiveerde cybercriminaliteit dan bij spionage.
Proofpoint volgt kwaadaardige e-mailcampagnes die aan TA4922 worden toegeschreven sinds het voorjaar van 2025. De actor richt zich op het verkrijgen van toegang op afstand tot systemen van slachtoffers, met als doel gegevensdiefstal, fraude, doorverkoop van toegangsrechten of het behouden van permanente toegang.
Snelle ontwikkeling van malware
In maart en april 2026 registreerde Proofpoint een sterke toename in het operationele tempo van TA4922. De actor zette in deze periode voornamelijk lokmiddelen in rond personeelszaken en zakelijke thema’s, met credential phishing, fraude en malware zoals de nieuw geïdentificeerde Atlas RAT. Daarnaast werden nieuwe loaderfamilies waargenomen die Proofpoint RomulusLoader en SilentRunLoader noemt. RomulusLoader wordt gebruikt om aanvullende tools te installeren, waaronder legitieme RMM-software zoals AnyDesk en SyncFuture.
Proofpoint trof in de malwarecode een vergeten placeholder aan met de tekst ‘your_secret_key_here’. Volgens het bedrijf wijst dit erop dat TA4922 gebruikmaakt van taalmodellen om in korte tijd nieuwe malwarevarianten te schrijven.
Uitbreiding naar Europa
TA4922 richtte zich aanvankelijk op Oost-Azië, maar heeft zijn werkterrein volgens Proofpoint uitgebreid naar diverse Europese landen, met name in 2026. Sinds begin dat jaar is Europa de tweede meest aangevallen regio in de dreigingsdata van het bedrijf. Proofpoint meldt dat TA4922 momenteel meer unieke campagnes uitvoert dan enige andere cybercriminele actor die het volgt. De lokmiddelen worden per regio aangepast en hebben vaak betrekking op hr, salarisadministratie, belastingen en facturering. Volgens Proofpoint zet de actor zelden per ongeluk verkeerde lokmiddelen in, bijvoorbeeld Italiaanstalige content gericht op Japanse doelwitten, wat wijst op een gestructureerde werkwijze.
Mogelijkheden voor surveillance
Naast credential-diefstal en fraude bevat de malware van TA4922 keylogging en de mogelijkheid om webcam- en microfoonopnames te maken. Proofpoint stelt dat dit de malware ook bruikbaar maakt voor surveillance, hetzij door de groep zelf, hetzij via doorverkoop aan statelijke actoren. Het bedrijf wijst er verder op dat TA4922 kwaadaardige activiteiten combineert met legitieme tools, vertrouwde software en cloudhostingdiensten, wat detectie en verdediging bemoeilijkt.