Golden Chickens снова расширила свой набор инструментов: Recorded Future обнаружила у группы четыре новых семейства вредоносного ПО. Для ИБ-команд это плохая новость не из-за громкого имени, а из-за архитектуры: инструменты стали модульными, а значит, их сложнее ловить по статическим признакам.
О новой активности сначала сообщил The Hacker News со ссылкой на исследование Recorded Future Insikt Group. Аналитики относят эти инструменты к кластеру TAG-195 и пишут, что группа не сворачивает работу после прежних публичных разборов, а, наоборот, перестраивает экосистему под более гибкие атаки.
Что нашли Recorded Future и The Hacker News
В новом наборе фигурируют TinyEgg, ChonkyChicken, модульная версия ChonkyChicken и ChromEggscalator. Recorded Future прямо называет это «архитектурным переходом» в экосистеме TAG-195: все четыре семейства используют похожие механизмы связи с управляющим сервером, общие подходы к закреплению в системе и одну модель доставки.
Это важно по простой причине: рынок вредоносного ПО все больше напоминает обычный рынок программных продуктов. Базовый модуль делает минимум, а нужные функции подтягиваются по запросу. Для атакующих это гибкость. Для защитников - меньше заметных артефактов на диске и в памяти.
TinyEgg открывает доступ, ChonkyChicken развивает атаку
TinyEgg играет роль легкого бэкдора начального доступа. Он собирает сведения о хосте, помогает закрепиться в системе и дает злоумышленнику интерактивную командную оболочку. Recorded Future также пишет, что модуль умеет завершать работу, если видит песочницу или автоматизированную среду анализа.
ChonkyChicken берет на себя следующий этап. Этот модуль рассчитан уже на действия после взлома: кражу учетных данных из браузера, управление активной сессией через Chrome DevTools Protocol, удаленное выполнение команд с использованием похищенных данных, сетевую разведку и наблюдение за машиной. Если упростить, TinyEgg открывает дверь, а ChonkyChicken заносит внутрь весь набор инструментов.
Модульная версия снижает заметность атаки
Главное изменение связано с модульной версией ChonkyChicken. Теперь вредонос не несет весь функционал в одном файле, а догружает нужные части с управляющего сервера. Recorded Future насчитала 14 модулей: управление процессами, захват экрана, работу с файлами, выполнение команд, сетевую и доменную разведку, перехват буфера обмена, запись нажатий клавиш, запись звука, проверку бездействия пользователя, HTTP/S-запросы от имени хоста, закрепление в системе и кражу данных из браузера через ChromEggscalator.
Есть и отдельный модуль с именем wtrack, назначение которого исследователи пока не определили. Обычно такие находки означают, что разработка продолжается и часть функций еще тестируют или готовят к боевому использованию.
ChromEggscalator бьет по браузеру как по рабочему месту
ChromEggscalator исследователи описывают как наследника TerraStealerV2 и модифицированную версию общедоступного инструмента ChromElevator. Его задача - помогать красть данные из Chrome и связанных хранилищ. В связке с ClickFix-атаками это особенно неприятно: пользователя убеждают вручную выполнить вредоносную команду, после чего на устройство загружается OCX-файл, а затем устанавливается TinyEgg.
Для компаний здесь риск вполне приземленный. Браузер давно превратился в рабочий стол сотрудника: там остаются сессии SaaS-сервисов, корпоративная почта, CRM, админ-панели и доступы к внутренним системам. Поэтому компрометация браузера часто приносит злоумышленникам больше пользы, чем обычная кража пароля без контекста.
Значение для рынка
Для российских и СНГ-команд вывод практический: одной ставкой на сигнатуры здесь уже не обойтись. Нужен контроль сценариев ClickFix, запусков подозрительных команд, нетипичной активности браузеров, WebSocket-соединений, загрузки OCX-файлов и использования Chrome DevTools Protocol на рабочих станциях. Отдельно стоит пересмотреть модель привилегий, разделение рабочих учетных записей и использование аппаратной MFA, чтобы угон браузерной сессии не превращался сразу в полноценный доступ к инфраструктуре.
Следующий логичный шаг для Golden Chickens - дальше дробить функциональность на плагины и выдавать клиентам только те модули, которые нужны под конкретную операцию.
Оригинал: The Hacker News. Исследование: Recorded Future.