Четыре новых семейства вредоносного ПО от Golden Chickens: модульная архитектура и обход защиты Chrome

APT

Аналитики выявили четыре новых семейства вредоносного ПО, разработанных группировкой TAG-195, известной также как Golden Chickens или Venom Spider. Эти инструменты представляют собой следующий этап эволюции экосистемы вредоносного ПО как услуги (MaaS), который построен на модульной архитектуре и обходит механизмы защиты браузера Chrome. Новые семейства получили названия TinyEgg, ChonkyChicken, модульная версия ChonkyChicken и ChromEggscalator. Их появление свидетельствует о целенаправленном переходе разработчиков к более гибкой и трудно обнаруживаемой инфраструктуре для кибератак.

Описание

Группировка TAG-195 уже давно предоставляет криминальным операторам инструменты для кражи учётных данных и удалённого доступа. Среди её клиентов - такие известные группы, как FIN6, Cobalt Group и Evilnum. Кроме того, с экосистемой TAG-195 связана группа TAG-127, которая использует доставку вредоносного ПО через фишинговые страницы с фальшивыми проверками безопасности (ClickFix). Именно с помощью ClickFix злоумышленники заманивают жертв на поддельные сайты, где те вручную копируют и выполняют вредоносные команды, обходя стандартные средства защиты электронной почты и файлов.

Первым звеном в цепочке заражения выступает TinyEgg - лёгкий бэкдор для первоначального доступа. Он собирает информацию о системе, предоставляет интерактивную командную оболочку и управляет закреплением в системе. После успешной установки TinyEgg может получить команду на загрузку второго, более мощного компонента - ChonkyChicken. Согласно отчёту Insikt Group, подразделения Recorded Future, ChonkyChicken расширяет возможности до кражи учётных данных браузера, автоматизации сессий, бокового перемещения по сети и непрерывного наблюдения за активностью жертвы. Особое внимание уделено краже паролей из браузеров на основе Chromium: для обхода шифрования App-Bound Encryption (ABE) используется модифицированная утилита ChromEggscalator.

ChromEggscalator является адаптированной версией публично доступного инструмента ChromElevator. Разработчики TAG-195 удалили его интерфейс командной строки, переупаковали в файл OCX (формат для компонентов COM), добавили проверку имени файла и изменили формат вывода данных для интеграции с ChonkyChicken. Эта модификация позволяет обойти защиту Chrome, которая ранее была непреодолимой для предыдущих версий вредоносного ПО группы. Кроме того, модульная версия ChonkyChicken реализована в архитектуре "контроллер-плагин": базовый модуль отвечает только за связь с командно-контрольным сервером и загрузку отдельных модулей по мере необходимости. Выявлено не менее четырнадцати таких модулей - от управления процессами и экрана до сбора аудио, ведения журнала нажатий клавиш и опроса сети. Такая конструкция снижает вероятность обнаружения статическими антивирусными средствами, так как на диске хранится лишь оболочка без встроенных вредоносных возможностей.

Несмотря на различия в функциональности, все четыре семейства объединяют общие архитектурные черты. Каждый компонент проверяет, что его ожидаемое имя файла присутствует в командной строке и пути загрузки - это предотвращает запуск в изолированных средах и песочницах. Все компоненты упакованы в OCX и выполняются через легальную утилиту Windows regsvr32.exe. Связь с управляющим сервером осуществляется через WebSocket-соединение с маскировкой трафика по стандарту RFC 6455, что затрудняет сигнатурный анализ на сетевом уровне. Для закрепления в системе используется один и тот же ключ реестра WinComCtl в ветке Run. Таким образом, единое правило обнаружения этого ключа покрывает все версии вредоносного ПО.

Для организаций, стремящихся защититься от атак через экосистему TAG-195, рекомендуется в первую очередь обратить внимание на контроль выполнения команд через буфер обмена. ClickFix-кампании заставляют пользователя скопировать и вставить команду - блокировка или ограничение диалога "Выполнить" через групповые политики может существенно снизить риск. Также необходимо отслеживать запуск regsvr32.exe из пользовательских каталогов (например, %TEMP% или %APPDATA%) - это прямое указание на возможную загрузку OCX. Мониторинг создания ключа реестра WinComCtl, а также появление файлов chromelevator.ocx или xlog.txt в каталоге ProgramData должно вызывать немедленную реакцию. Дополнительно следует внедрить правила для блокировки браузеров с флагами удалённой отладки (--remote-debugging-port) - это признак попытки перехвата активных сессий.

Выявленные инструменты подтверждают, что Golden Chickens продолжают активную разработку, переходя от монолитных вредоносных программ к модульным платформам с возможностью выборочного развёртывания возможностей. Обнаружение модуля wtrack, назначение которого пока не установлено, указывает на появление новых функций в будущем. Использование локального адреса localhost в тестовой конфигурации модульного ChonkyChicken говорит о том, что часть экосистемы ещё находится в стадии разработки, и следует ожидать дальнейших обновлений. Операторам систем безопасности стоит готовиться к тому, что атаки будут всё чаще использовать легитимные системные утилиты и обходные механизмы, а детектирование должно опираться на поведенческие индикаторы, а не на статические сигнатуры.

Индикаторы компрометации

IPV4

  • 108.61.209.100
  • 65.20.102.161
  • 65.20.105.177
  • 70.34.205.43

Domain

  • ahdaratlegalservices.com
  • aurekh.com
  • paysolutions.ink
  • screenly.cam
  • thessa.trackgrid.net
  • xtrafftrck.net

SHA256

  • 086273cd91f3d6556ed2af915df310e4b184b3db84c3903aa09830d49d1fbb62
  • 16735cb80d796865b2430aa11d21a539fcb00b027932f2c63e4b5c098d26585b
  • 3250adbca0a0bfeab8bd88ee93b603be31fc86b341fd77a152b4843416560d53
  • 337e92c233edc38842c6122fa38e0e84a478f5aa5af2a95ca6be3ca056d925b8
  • 33a12c2328db22429c4a515400a57ffeaf7aec48a2a3c299ab6f1ce2d2b0e87d
  • 41aa04782e436345ef45dc159321d5c0e0e5cba300e55a4d1d3194e5c7c5fd97
  • 45c8cbaeb5c7708e7b8030e701747c65203958e82eddc41f39e0ca93bd36c114
  • 5cae5202ddcc29f19f954d81ba138f11b8a4080d05fef63c05a00b9242c06967
  • 5d585f2b24503a96011bbe928f42b1b663946e822b309f8496573c66b5ee834c
  • 652346c05123b4c9556c27f5c5efc4bcd941dd66957e3797c6751246a2bff9c6
  • 6922b319dc96d020738bcf466c4d6d9233e4767b68592e1fd9258a232f166ce1
  • 6adf68448b8541e3cbe4a471845cb6c2ac07613f08698567e5ed76dc2a921834
  • 6c23b7723a9f69ea48f02c8fe13fd60ecbfc2fb28e32e481c46ec968a66c66cd
  • 6c7619c34497f430c4f7618cfefe07d1defacfae48f6730c20f52e7a7344faa9
  • 7ee371ff1a13a3bbd26c925a9beedb1aa0d0c03fe6f63d3803a3a55aaccd0a5b
  • 9a2d714ddd5c48722c35df8a70e97f12d46bcde05dc79b7242a7e692bd346826
  • a3a0aced0f3c13b0b9890ec74802a1cb4936bccfaf5e8a6a52f555c82e09d92f
  • b7b322f4638ead5c39031ffc7ca8c791c8d47211b09449f7ceb49f0c32a19b45
  • be7b80f42b0d859b7afaeefca04e46dc10fb5c0a532692bbbfef2924254d1175
  • c455c02ca6b3844027e05d941830de97753c3966dd57c5fa9f1938d8cd1cca3b
  • c4e2af286ee2ed12375bb66a5bff1a9d3bb5a6579842bc3a28ac00dfae195adc
  • c4e55e9e6837de01f0dadc7db299abd48630bf115a442f09ea0c6a593c559e6f
  • ccb6be9211b3946d290e8b23497b8f0e6ac045d1dcde4aaae424680e9029e4eb
  • d2e1ab10d5a0c16a724aeda8acb46b38f551ade58137969c3bc3c9cdc0a12425
  • d5dea9a51b984be9d7fa76e3e8ff89cfb97c335927331e8e348b9ee269070c1b
  • e3153ced59bb0376186b0eee0ec68f0b5aa9ae5820ef8508ae4e67625e1a3581
  • e481d16e51f90c4cc0e7096284b53eef06f7ee8b37a03d92734521d8bca24409
  • f3d2ad7440a6f985846710d2dcf0dd2db268dc690837bdf19e4e4e6684483527
  • f3f4de7eb30c01044ad3c7f2c22376d0ab6f6dc60ef6aee3cde75fd33fbddacc

YARA

Комментарии: 0