Аналитики выявили четыре новых семейства вредоносного ПО, разработанных группировкой TAG-195, известной также как Golden Chickens или Venom Spider. Эти инструменты представляют собой следующий этап эволюции экосистемы вредоносного ПО как услуги (MaaS), который построен на модульной архитектуре и обходит механизмы защиты браузера Chrome. Новые семейства получили названия TinyEgg, ChonkyChicken, модульная версия ChonkyChicken и ChromEggscalator. Их появление свидетельствует о целенаправленном переходе разработчиков к более гибкой и трудно обнаруживаемой инфраструктуре для кибератак.
Описание
Группировка TAG-195 уже давно предоставляет криминальным операторам инструменты для кражи учётных данных и удалённого доступа. Среди её клиентов - такие известные группы, как FIN6, Cobalt Group и Evilnum. Кроме того, с экосистемой TAG-195 связана группа TAG-127, которая использует доставку вредоносного ПО через фишинговые страницы с фальшивыми проверками безопасности (ClickFix). Именно с помощью ClickFix злоумышленники заманивают жертв на поддельные сайты, где те вручную копируют и выполняют вредоносные команды, обходя стандартные средства защиты электронной почты и файлов.
Первым звеном в цепочке заражения выступает TinyEgg - лёгкий бэкдор для первоначального доступа. Он собирает информацию о системе, предоставляет интерактивную командную оболочку и управляет закреплением в системе. После успешной установки TinyEgg может получить команду на загрузку второго, более мощного компонента - ChonkyChicken. Согласно отчёту Insikt Group, подразделения Recorded Future, ChonkyChicken расширяет возможности до кражи учётных данных браузера, автоматизации сессий, бокового перемещения по сети и непрерывного наблюдения за активностью жертвы. Особое внимание уделено краже паролей из браузеров на основе Chromium: для обхода шифрования App-Bound Encryption (ABE) используется модифицированная утилита ChromEggscalator.
ChromEggscalator является адаптированной версией публично доступного инструмента ChromElevator. Разработчики TAG-195 удалили его интерфейс командной строки, переупаковали в файл OCX (формат для компонентов COM), добавили проверку имени файла и изменили формат вывода данных для интеграции с ChonkyChicken. Эта модификация позволяет обойти защиту Chrome, которая ранее была непреодолимой для предыдущих версий вредоносного ПО группы. Кроме того, модульная версия ChonkyChicken реализована в архитектуре "контроллер-плагин": базовый модуль отвечает только за связь с командно-контрольным сервером и загрузку отдельных модулей по мере необходимости. Выявлено не менее четырнадцати таких модулей - от управления процессами и экрана до сбора аудио, ведения журнала нажатий клавиш и опроса сети. Такая конструкция снижает вероятность обнаружения статическими антивирусными средствами, так как на диске хранится лишь оболочка без встроенных вредоносных возможностей.
Несмотря на различия в функциональности, все четыре семейства объединяют общие архитектурные черты. Каждый компонент проверяет, что его ожидаемое имя файла присутствует в командной строке и пути загрузки - это предотвращает запуск в изолированных средах и песочницах. Все компоненты упакованы в OCX и выполняются через легальную утилиту Windows regsvr32.exe. Связь с управляющим сервером осуществляется через WebSocket-соединение с маскировкой трафика по стандарту RFC 6455, что затрудняет сигнатурный анализ на сетевом уровне. Для закрепления в системе используется один и тот же ключ реестра WinComCtl в ветке Run. Таким образом, единое правило обнаружения этого ключа покрывает все версии вредоносного ПО.
Для организаций, стремящихся защититься от атак через экосистему TAG-195, рекомендуется в первую очередь обратить внимание на контроль выполнения команд через буфер обмена. ClickFix-кампании заставляют пользователя скопировать и вставить команду - блокировка или ограничение диалога "Выполнить" через групповые политики может существенно снизить риск. Также необходимо отслеживать запуск regsvr32.exe из пользовательских каталогов (например, %TEMP% или %APPDATA%) - это прямое указание на возможную загрузку OCX. Мониторинг создания ключа реестра WinComCtl, а также появление файлов chromelevator.ocx или xlog.txt в каталоге ProgramData должно вызывать немедленную реакцию. Дополнительно следует внедрить правила для блокировки браузеров с флагами удалённой отладки (--remote-debugging-port) - это признак попытки перехвата активных сессий.
Выявленные инструменты подтверждают, что Golden Chickens продолжают активную разработку, переходя от монолитных вредоносных программ к модульным платформам с возможностью выборочного развёртывания возможностей. Обнаружение модуля wtrack, назначение которого пока не установлено, указывает на появление новых функций в будущем. Использование локального адреса localhost в тестовой конфигурации модульного ChonkyChicken говорит о том, что часть экосистемы ещё находится в стадии разработки, и следует ожидать дальнейших обновлений. Операторам систем безопасности стоит готовиться к тому, что атаки будут всё чаще использовать легитимные системные утилиты и обходные механизмы, а детектирование должно опираться на поведенческие индикаторы, а не на статические сигнатуры.
Индикаторы компрометации
IPV4
- 108.61.209.100
- 65.20.102.161
- 65.20.105.177
- 70.34.205.43
Domain
- ahdaratlegalservices.com
- aurekh.com
- paysolutions.ink
- screenly.cam
- thessa.trackgrid.net
- xtrafftrck.net
SHA256
- 086273cd91f3d6556ed2af915df310e4b184b3db84c3903aa09830d49d1fbb62
- 16735cb80d796865b2430aa11d21a539fcb00b027932f2c63e4b5c098d26585b
- 3250adbca0a0bfeab8bd88ee93b603be31fc86b341fd77a152b4843416560d53
- 337e92c233edc38842c6122fa38e0e84a478f5aa5af2a95ca6be3ca056d925b8
- 33a12c2328db22429c4a515400a57ffeaf7aec48a2a3c299ab6f1ce2d2b0e87d
- 41aa04782e436345ef45dc159321d5c0e0e5cba300e55a4d1d3194e5c7c5fd97
- 45c8cbaeb5c7708e7b8030e701747c65203958e82eddc41f39e0ca93bd36c114
- 5cae5202ddcc29f19f954d81ba138f11b8a4080d05fef63c05a00b9242c06967
- 5d585f2b24503a96011bbe928f42b1b663946e822b309f8496573c66b5ee834c
- 652346c05123b4c9556c27f5c5efc4bcd941dd66957e3797c6751246a2bff9c6
- 6922b319dc96d020738bcf466c4d6d9233e4767b68592e1fd9258a232f166ce1
- 6adf68448b8541e3cbe4a471845cb6c2ac07613f08698567e5ed76dc2a921834
- 6c23b7723a9f69ea48f02c8fe13fd60ecbfc2fb28e32e481c46ec968a66c66cd
- 6c7619c34497f430c4f7618cfefe07d1defacfae48f6730c20f52e7a7344faa9
- 7ee371ff1a13a3bbd26c925a9beedb1aa0d0c03fe6f63d3803a3a55aaccd0a5b
- 9a2d714ddd5c48722c35df8a70e97f12d46bcde05dc79b7242a7e692bd346826
- a3a0aced0f3c13b0b9890ec74802a1cb4936bccfaf5e8a6a52f555c82e09d92f
- b7b322f4638ead5c39031ffc7ca8c791c8d47211b09449f7ceb49f0c32a19b45
- be7b80f42b0d859b7afaeefca04e46dc10fb5c0a532692bbbfef2924254d1175
- c455c02ca6b3844027e05d941830de97753c3966dd57c5fa9f1938d8cd1cca3b
- c4e2af286ee2ed12375bb66a5bff1a9d3bb5a6579842bc3a28ac00dfae195adc
- c4e55e9e6837de01f0dadc7db299abd48630bf115a442f09ea0c6a593c559e6f
- ccb6be9211b3946d290e8b23497b8f0e6ac045d1dcde4aaae424680e9029e4eb
- d2e1ab10d5a0c16a724aeda8acb46b38f551ade58137969c3bc3c9cdc0a12425
- d5dea9a51b984be9d7fa76e3e8ff89cfb97c335927331e8e348b9ee269070c1b
- e3153ced59bb0376186b0eee0ec68f0b5aa9ae5820ef8508ae4e67625e1a3581
- e481d16e51f90c4cc0e7096284b53eef06f7ee8b37a03d92734521d8bca24409
- f3d2ad7440a6f985846710d2dcf0dd2db268dc690837bdf19e4e4e6684483527
- f3f4de7eb30c01044ad3c7f2c22376d0ab6f6dc60ef6aee3cde75fd33fbddacc
YARA
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 | rule MAL_TAG195_ChonkyChicken { meta: author = "Insikt Group, Recorded Future" date = "2026-05-14" description = "Detects ChonkyChicken used by TAG-195." version = "1.0" reference = "https://tria.ge/260428-mhxf1agt7w" hash = "5d585f2b24503a96011bbe928f42b1b663946e822b309f8496573c66b5ee834c" strings: $s1 = "Koki cmd=[" $s2 = "Blat path=[" $s3 = "lg.txt" fullword $s4 = "wpad_capture.ocx" fullword $s5 = "output\\hashes.json" $s6 = "schtasks /create /s " $s7 = "token_run" fullword $s8 = "whoami" fullword $s9 = "chrome_ready" fullword $s10 = "chrome_result" fullword $s11 = "cdp_send" fullword $s12 = "cred_exec" fullword condition: uint16(0) == 0x5A4D and all of ($s*) } |