„ChonkyChicken“ е наскоро идентифициран троянски кон за отдалечен достъп (RAT), проектиран да превърне едно инфектирано Windows устройство в платформа за кражба на идентификационни данни, движение в мрежата и наблюдение.

Зловредният софтуер е част от екосистемата за „зловреден софтуер като услуга“ (MaaS) на TAG-195 (наричана още „Golden Chickens“ или „Venom Spider“), която предоставя инструменти на финансово мотивирани престъпни оператори.

Неотдавнашните кампании започват с примамки от типа „ClickFix“ – фалшиви страници за проверка, които убеждават целите да поставят копирана команда в диалоговия прозорец „Run“ на Windows. Това действие изтегля злонамерен код под формата на OCX файл и го стартира чрез regsvr32.exe, което позволява на първоначалния бекдор „TinyEgg“ да установи достъп, преди да бъде доставен „ChonkyChicken“.

Анализатори от Insikt Group на Recorded Future идентифицираха зловредния софтуер, докато проследяваха развитието на екосистемата TAG-195. В доклад, споделен с Cyber Security News (CSN), Recorded Future посочва, че „ChonkyChicken“ е имплант от втори етап, който съчетава кражба от браузъри, контрол на интерактивни сесии, отдалечено изпълнение, разузнаване и непрекъснато наблюдение в една рамка.

Въздействието се простира далеч отвъд открадната парола. Атакуващите могат да използват данни от браузъра и активни сесии, за да получат достъп до бизнес услуги, да картографират вътрешни системи и да се придвижат към други устройства. Тази заплаха подчертава защо организациите трябва да наблюдават кражбата на идентификационни данни, съхранявани в браузъра, вместо да третират запазените пароли като удобство с нисък риск.

„ChonkyChicken“ използва персонализиран помощен инструмент, наречен „ChromEggscalator“, за да заобиколи защитата „App-Bound Encryption“ на Chrome и да събере защитени тайни от браузъра. Зловредният софтуер изтегля помощния инструмент, поставя го в temporary директория, изпълнява го чрез системен инструмент на Windows и изпраща събраните идентификационни данни обратно към своя контролер.

Зловредният софтуер може също така да контролира активни сесии на Chrome или Edge чрез автоматизация на Chrome DevTools Protocol. Той стартира невидим браузър с разрешено отдалечено отстраняване на грешки (remote debugging), което позволява на операторите да взаимодействат с вече удостоверена сесия. Това означава, че само промяната на паролата може да не е достатъчна за отстраняване на атакуващия, ако той все още поддържа активна сесия на браузъра.

Възможностите му за хоризонтално движение (lateral movement) предоставят на операторите няколко маршрута в мрежата. „ChonkyChicken“ може да използва налични идентификационни данни или токени за достъп, да проверява вписаните сесии без генериране на събития за автентификация, да създава отдалечени планирани задачи, да сканира портове, да открива хостове и да идентифицира достъпни споделени мрежови ресурси.

„ChonkyChicken“ също така събира натискания на клавиши (keylogging), съдържание на клипборда, аудиозаписи и екранни снимки, осигурявайки на атакуващите постоянен поглед върху дейността на жертвата. Отделна модулна версия може да изисква поне 14 плъгина с възможности само когато са необходими, което намалява количеството злонамерен код, първоначално присъстващ на устройството.

Всички настоящи фамилии от TAG-195 споделят тактики за затрудняване на откриването. Те извършват проверки на имената на файловете, за да избегнат стартиране в нежелани среди, поддържат присъствие чрез Windows Run ключове в регистъра, обфускират низове и злоупотребяват с regsvr32.exe за зареждане на OCX файлове от потребителски папки с права за запис.

Екипите по сигурността трябва да следят за злоупотреби с regsvr32.exe, особено когато става въпрос за файлове в TEMP или AppData. Защитниците трябва да ограничат изпълнението на копирани команди, където е практически възможно, да блокират зареждането на OCX файлове от потребителски папки чрез regsvr32.exe и да сигнализират за подозрителни записи в Run ключовете. Те трябва също така да разследват процеси на Chrome или Edge, стартирани с опции за отдалечено дебъгване, да наблюдават необичаен WebSocket трафик, да наложат устойчива на фишинг многофакторна автентификация и да ограничат администраторските привилегии между работните станции.