
Los actores de amenazas detrás del ecosistema de malware como servicio (MaaS) Golden Chickens han resurgido con cuatro nuevas familias de malware, lo que demuestra que los operadores no muestran signos de detenerse, a pesar de la exposición generalizada de su funcionamiento interno.
La familia de malware en cuestión es TinyEgg, ChonkyChicken, una variante modular de ChonkyChicken y una utilidad de robo de credenciales de navegador web modificada con nombre en código ChromEggscalator. Insikt Group de Recorded Future está rastreando a este grupo con el nombre de TAG-195.
TAG-195 es un desarrollador de malware como servicio (MaaS) con motivación financiera cuyas herramientas estaban anteriormente vinculadas a TAG-127 como operador y cliente. La firma de inteligencia de amenazas dijo que también observó a TAG-127 implementando TinyEgg a través de campañas de ingeniería social estilo ClickFix que engañan a los usuarios desprevenidos para que ejecuten manualmente comandos maliciosos.
«Las cuatro nuevas familias marcan una transición arquitectónica y una evolución en el ecosistema MaaS TAG-195», dijo Recorded Future. «Las cuatro familias comparten un conjunto de características arquitectónicas comunes, que incluyen mecanismos de comando y control consistentes, un enfoque de persistencia compartido, ofuscación de cadenas y ejecución a través del mismo modelo de entrega».
A continuación se ofrece una breve descripción de cada herramienta:
TinyEgg es una puerta trasera ligera de acceso temprano que proporciona perfiles de host, acceso interactivo al shell y gestión de persistencia. ChonkyChicken es un implante con todas las funciones que amplía TinyEgg con robo de credenciales del navegador, control de sesión del navegador en vivo mediante el protocolo Chrome DevTools (CDP), ejecución remota basada en credenciales, reconocimiento de red y capacidades de monitoreo continuo. Versión modularizada de ChonkyChicken que introduce controladores y complementos. Una arquitectura que permite al controlador solicitar y cargar 14 módulos de funcionalidad individuales según demanda, en lugar de incorporar toda la funcionalidad en un implante. ChromeEggscalator es el sucesor de TerraStealerV2 y es una versión modificada de la herramienta de omisión de cifrado de Chrome disponible públicamente llamada ChromeElevator.
Este cambio representa un cambio deliberado por parte de Golden Chickens, también conocido como Venom Spider, hacia herramientas modulares impulsadas por operadores para la evasión de defensa, mientras refina agresivamente su arsenal a través del desarrollo activo.

Las herramientas del actor de amenazas, que están relacionadas con una familia de malware llamada More_eggs, son utilizadas por otros grupos de delitos cibernéticos, incluidos Cobalt Group (también conocido como Cobalt Gang), Evilnum y FIN6. Otro actor de amenazas asociado con Golden Chickens MaaS es TAG-127, que utiliza ClickFix o VenomLNK como método de entrega.
Se sabe que la cadena de ataque aprovecha el señuelo ClickFix para ejecutar una carga útil OCX descargada de la infraestructura de preparación controlada por el atacante, lo que resulta en la instalación de TinyEgg. La funcionalidad de este malware se limita al acceso inicial y las funciones de creación de perfiles, y toda la funcionalidad posterior a la explotación se pasa a ChonkyChicken. TinyEgg también está diseñado para finalizar la ejecución si se detecta una zona de pruebas o un entorno de análisis automatizado.
El malware utiliza WebSockets para establecer una conexión con el servidor C2, facilitar un shell de comandos interactivo, realizar entradas especificadas por el operador para los comandos de la sesión activa del shell, enviar resultados al controlador y preparar cargas útiles OCX.
Mientras tanto, la versión modular de ChonkyChicken admite 14 componentes diferentes que se extraen de la infraestructura C2 según sea necesario, lo que permite a los operadores proporcionar de forma selectiva funciones específicas sobre la marcha que las arquitecturas monolíticas de malware no pueden admitir fácilmente sin un mecanismo de actualización. Los 14 módulos permiten las siguientes funciones:
Gestión de procesos Captura de pantalla y monitoreo de enumeración Operaciones de archivos Ejecución de comandos Reconocimiento de red Reconocimiento basado en dominio Captura del portapapeles Registro de teclas Captura de audio Comprobación del tiempo de inactividad Solicitudes HTTP/S a través del host Robo de navegador a través de ChromeEggscalator Gestión de persistencia
La versión modular también soporta un módulo llamado «wtrack» cuyo propósito se desconoce. Esto sugiere adiciones de funciones activas en desarrollo.
«El cambio de TAG-195 a una arquitectura modular reduce casi con certeza el riesgo de detección estática de implantes base, y también probablemente refleja los incentivos comerciales inherentes al modelo MaaS, incluida la capacidad de aprovisionar selectivamente capacidades a los operadores, limitando la exposición si un cliente se ve comprometido y acomodando requisitos operativos más amplios», dijo la firma de ciberseguridad.
Source link
