Kyberkriminální ekosystém Golden Chickens se znovu objevil s novou sadou nástrojů. Skupina, kterou Recorded Future sleduje jako TAG-195 a která je známá také pod označením Venom Spider, představila čtyři nové rodiny malwaru.
Jde o TinyEgg, ChonkyChicken, modularizovanou variantu ChonkyChicken a nástroj ChromEggscalator. Společným znakem je modulární architektura, podobné mechanismy persistence, obfuskování řetězců a sdílená infrastruktura pro řízení.
Golden Chickens fungují jako poskytovatelé malwaru v modelu MaaS. Jejich nástroje tak mohou využívat další kriminální skupiny, aniž by musely samy vyvíjet kompletní infrastrukturu.
Od počátečního přístupu k ovládání prohlížeče
TinyEgg slouží jako lehký backdoor pro první fázi útoku. Dokáže zjišťovat informace o systému, poskytovat interaktivní shell a zajišťovat trvalý přístup pomocí klíčů Windows Registry Run.
ChonkyChicken představuje rozsáhlejší implantát. Umí krást přihlašovací údaje z prohlížečů, ovládat aktivní relace prostřednictvím Chrome DevTools Protocol, provádět průzkum sítě, využívat nalezené přihlašovací údaje k laterálnímu pohybu a provádět dlouhodobý dohled.
Modularizovaná varianta umožňuje útočníkům stahovat jednotlivé schopnosti podle potřeby. Výzkumníci identifikovali až 14 samostatných modulů, například pro správu procesů, snímání obrazovky, záznam stisků kláves nebo krádež údajů z prohlížečů.
ChromEggscalator je upravenou verzí veřejně dostupného nástroje ChromElevator. Jeho účelem je obejít ochranu Chrome App-Bound Encryption, která ztěžuje krádež přihlašovacích údajů a relací z prohlížeče.
Významným rizikem je schopnost ovládat živé přihlášené relace. Samotná změna hesla totiž nemusí stačit k odpojení útočníka, pokud již získal platné relace nebo cookies.
Zdroj: thehackernews.com
Zdroj: IT SECURITY NETWORK NEWS


