Авторите на заплахи зад екосистемата за зловреден код като услуга (MaaS) Golden Chickens се завърнаха с четири нови фамилии зловреден код. Това показва, че операторите не дават признаци за спиране на дейността си, въпреки обширните публични разкрития за вътрешното им функциониране.

Въпросните фамилии зловреден код са: TinyEgg, ChonkyChicken, модулен вариант на ChonkyChicken и модифициран инструмент за кражба на идентификационни данни от уеб браузъри с кодово име ChromEggscalator. Групата за киберразузнаване Insikt Group на Recorded Future проследява групата под кодовото име TAG-195.

TAG-195 е финансово мотивиран разработчик на зловреден код като услуга (MaaS), чиито инструменти преди са били свързвани с TAG-127 като оператор и клиент. Компанията за киберсигурност заяви, че е наблюдавала също как TAG-127 внедрява TinyEgg чрез кампании за социално инженерство от тип „ClickFix“, които подвеждат нищо неподозиращите потребители да изпълняват ръчно злонамерени команди.

„Четирите нови фамилии показват архитектурен преход и еволюция в MaaS екосистемата на TAG-195“, посочват от Recorded Future. „Всички те споделят общ набор от архитектурни черти: съгласувани механизми за командване и контрол (C2), споделен подход за персистентност, обфускация на низове и изпълнение чрез един и същ модел на доставка.“

Кратко описание на всеки от инструментите:

  • TinyEgg: лек бекдор за първоначален достъп, осигуряващ профилиране на хоста, интерактивен достъп до шел и управление на персистентността.
  • ChonkyChicken: пълнофункционален имплант, който надгражда TinyEgg с кражба на идентификационни данни от браузъра, контрол на активни сесии на браузъра в реално време с помощта на Chrome DevTools Protocol (CDP), отдалечено изпълнение с компрометирани идентификационни данни, мрежово разузнаване и непрекъснато наблюдение.
  • Модулна версия на ChonkyChicken: въвежда архитектура от тип „контролер и плъгин“, която позволява на контролера да изисква и зарежда 14 отделни модула с възможности при поискване, вместо да вгражда цялата функционалност в импланта.
  • ChromEggscalator: наследник на TerraStealerV2 и модифицирана версия на публично достъпен инструмент за заобикаляне на шифроването в Chrome, наречен ChromElevator.

Тази промяна е знак, че Golden Chickens, наричана още Venom Spider, активно усъвършенства своя арсенал чрез активно разработване, като същевременно умишлено преминава към модулни, управлявани от оператора инструменти за избягване на средствата за защита.

Свързани с фамилията зловреден код More_eggs, инструментите на този злонамерен субект се използват и от други киберпрестъпни групи като Cobalt Group (Cobalt Gang), Evilnum и FIN6. Друг атакуващ, свързан с MaaS платформата Golden Chickens, е TAG-127, който използва ClickFix или VenomLNK като методи за доставка.

Установено е, че веригите на атака използват ClickFix примамки за изпълнение на OCX злонамерен код, изтеглен от контролирана от атакуващите инфраструктура, което води до инсталирането на TinyEgg. Функционалността на този зловреден код е ограничена до първоначален достъп и функции за профилиране, като всички възможности след компрометирането се прехвърлят на ChonkyChicken. TinyEgg също така е проектиран да прекратява изпълнението си, ако бъде открита изолирана среда или автоматизирани среди за анализ.

Зловредният код установява връзки с C2 сървър чрез WebSockets, за да улесни интерактивния команден шел, да изпълнява подадени от оператора команди в активната шел сесия, да изпраща изходните данни обратно към контролера и да доставя OCX злонамерен код.

Модулната версия на ChonkyChicken, от друга страна, поддържа 14 различни компонента, които се извличат от C2 инфраструктурата при необходимост. Това позволява на операторите селективно да доставят определени функционалности в реално време, което монолитните архитектури на зловреден код не могат лесно да поддържат без механизъм за обновяване. Тези 14 модула позволяват следните функции:

  • Заснемане на екрана и изброяване на монитори;
  • Кражба на данни от браузъри чрез ChromEggscalator.

Модулната версия също поддържа модул с име „wtrack“, чиято цел остава неизвестна. Това предполага добавянето на активна функция, която в момента е в процес на разработка.

„Преходът на TAG-195 към модулна архитектура почти сигурно намалява откриваемостта на базовия имплант чрез статичен анализ и вероятно отразява търговските стимули, присъщи на MaaS модела. Това включва възможността за предоставяне на възможности селективно на операторите, ограничаване на излагането на риск, ако клиентът бъде разкрит, и обслужване на по-широк спектър от оперативни изисквания“, споделят от компанията за киберсигурност.