Группа, стоящая за платформой Golden Chickens — вредонос-как-услуга, о которой писали десятки исследователей за последние годы — снова взялась за дело. Аналитики Insikt Group из Recorded Future обнаружили четыре новых семейства зловредов, что само по себе странно: обычно после такого количества публичных разборов техник авторы либо меняют инфраструктуру до неузнаваемости, либо вовсе сворачивают проект. Здесь же операторы, судя по всему, решили просто эволюционировать.
Recorded Future присвоила разработчикам платформы кодовое имя TAG-195. По их оценке, это финансово мотивированная группа, которая давно занимается созданием инструментов на продажу другим преступникам. Интересный нюанс: TAG-195 не только разрабатывает малварь, но и сама иногда выступает оператором — используя собственные же инструменты для атак. Ранее их наработки уже связывали с другой группой, TAG-127, которая выступает то ли клиентом, то ли соучастником в эксплуатации этих же средств.
TAG-127 известна своей приверженностью к методу ClickFix — технике социальной инженерии, при которой жертву обманом заставляют вручную вводить вредоносные команды, якобы для «исправления» какой-то проблемы на экране. Иногда вместо ClickFix используется VenomLNK. Именно через ClickFix-кампании TAG-127 распространяла один из новых образцов — TinyEgg.
Корни всей этой истории уходят к малвари More_eggs, которая давно гуляет по рукам киберпреступного мира. Её использовали такие известные группировки, как Cobalt Group (она же Cobalt Gang), Evilnum и печально известная FIN6. То есть речь идёт не о разовой находке, а о целой экосистеме инструментов, которая обслуживает финансово мотивированные атаки уже не первый год.
Что касается новых находок — их четыре. TinyEgg отвечает за первоначальный доступ и профилирование заражённой системы. ChonkyChicken занимается постэксплуатацией. Отдельно выделили модульную версию ChonkyChicken — с расширенной архитектурой. И наконец, ChromEggscalator — модифицированный инструмент для кражи учётных данных из веб-браузеров, судя по названию, ориентированный в первую очередь на Chrome.
Технически TinyEgg работает так: жертву заманивают через ClickFix-приманку, после чего с серверов злоумышленников загружается OCX-полезная нагрузка. Сам TinyEgg функционально скромен — его задача ограничена сбором информации о системе и созданием точки входа. Всю дальнейшую работу берёт на себя ChonkyChicken. При этом TinyEgg умеет распознавать песочницы и автоматизированные среды анализа — если детектирует признаки исследовательской лаборатории, просто прекращает выполнение. Для связи с управляющим сервером используются WebSockets, через которые открывается интерактивная командная оболочка: оператор может выполнять команды в реальном времени, получать результат и подгружать дополнительные OCX-модули.
Модульная версия ChonkyChicken заслуживает отдельного внимания. У неё насчитали 14 различных компонентов, каждый из которых подгружается с серверов управления по мере необходимости. Это принципиально иной подход по сравнению с монолитной архитектурой, где для добавления функциональности требуется обновлять весь имплант целиком. Здесь же оператор может точечно выдавать нужные возможности конкретной жертве или конкретной задаче, не трогая остальной код. Судя по всему, разработка этой модульной версии ещё не завершена — она находится в активной стадии доработки.
С коммерческой точки зрения переход на модульность выглядит вполне логичным ходом. Recorded Future отмечает: такая архитектура почти наверняка снижает шансы обнаружения базового импланта статическими средствами защиты — ведь сам по себе TinyEgg или базовый ChonkyChicken выглядит куда безобиднее, если вредоносная функциональность подгружается отдельно и только тогда, когда нужна. Плюс это отвечает самой природе бизнес-модели MaaS: разработчик может продавать разным клиентам разные наборы возможностей, не раскрывая всю логику сразу. Если один клиент попадётся и его инфраструктуру вскроют исследователи, ущерб для остальной сети операторов будет ограниченным — раскроются лишь те модули, которые использовались конкретно этим клиентом.
По сути, история с Golden Chickens показывает, как устроен теневой рынок вредоносного ПО изнутри: разработчики не исчезают после разоблачения, а просто перестраивают продукт под новые реалии детектирования. TAG-195 продолжает поставлять инструменты множеству операторов, среди которых уже засветилась TAG-127 с её ClickFix-кампаниями. А связка с историческим More_eggs и такими именами, как FIN6 и Cobalt Group, напоминает: многие современные атаки — это не изобретение чего-то нового с нуля, а модернизация давно проверенных схем под текущие условия рынка.
Recorded Future присвоила разработчикам платформы кодовое имя TAG-195. По их оценке, это финансово мотивированная группа, которая давно занимается созданием инструментов на продажу другим преступникам. Интересный нюанс: TAG-195 не только разрабатывает малварь, но и сама иногда выступает оператором — используя собственные же инструменты для атак. Ранее их наработки уже связывали с другой группой, TAG-127, которая выступает то ли клиентом, то ли соучастником в эксплуатации этих же средств.
TAG-127 известна своей приверженностью к методу ClickFix — технике социальной инженерии, при которой жертву обманом заставляют вручную вводить вредоносные команды, якобы для «исправления» какой-то проблемы на экране. Иногда вместо ClickFix используется VenomLNK. Именно через ClickFix-кампании TAG-127 распространяла один из новых образцов — TinyEgg.
Корни всей этой истории уходят к малвари More_eggs, которая давно гуляет по рукам киберпреступного мира. Её использовали такие известные группировки, как Cobalt Group (она же Cobalt Gang), Evilnum и печально известная FIN6. То есть речь идёт не о разовой находке, а о целой экосистеме инструментов, которая обслуживает финансово мотивированные атаки уже не первый год.
Что касается новых находок — их четыре. TinyEgg отвечает за первоначальный доступ и профилирование заражённой системы. ChonkyChicken занимается постэксплуатацией. Отдельно выделили модульную версию ChonkyChicken — с расширенной архитектурой. И наконец, ChromEggscalator — модифицированный инструмент для кражи учётных данных из веб-браузеров, судя по названию, ориентированный в первую очередь на Chrome.
Технически TinyEgg работает так: жертву заманивают через ClickFix-приманку, после чего с серверов злоумышленников загружается OCX-полезная нагрузка. Сам TinyEgg функционально скромен — его задача ограничена сбором информации о системе и созданием точки входа. Всю дальнейшую работу берёт на себя ChonkyChicken. При этом TinyEgg умеет распознавать песочницы и автоматизированные среды анализа — если детектирует признаки исследовательской лаборатории, просто прекращает выполнение. Для связи с управляющим сервером используются WebSockets, через которые открывается интерактивная командная оболочка: оператор может выполнять команды в реальном времени, получать результат и подгружать дополнительные OCX-модули.
Модульная версия ChonkyChicken заслуживает отдельного внимания. У неё насчитали 14 различных компонентов, каждый из которых подгружается с серверов управления по мере необходимости. Это принципиально иной подход по сравнению с монолитной архитектурой, где для добавления функциональности требуется обновлять весь имплант целиком. Здесь же оператор может точечно выдавать нужные возможности конкретной жертве или конкретной задаче, не трогая остальной код. Судя по всему, разработка этой модульной версии ещё не завершена — она находится в активной стадии доработки.
С коммерческой точки зрения переход на модульность выглядит вполне логичным ходом. Recorded Future отмечает: такая архитектура почти наверняка снижает шансы обнаружения базового импланта статическими средствами защиты — ведь сам по себе TinyEgg или базовый ChonkyChicken выглядит куда безобиднее, если вредоносная функциональность подгружается отдельно и только тогда, когда нужна. Плюс это отвечает самой природе бизнес-модели MaaS: разработчик может продавать разным клиентам разные наборы возможностей, не раскрывая всю логику сразу. Если один клиент попадётся и его инфраструктуру вскроют исследователи, ущерб для остальной сети операторов будет ограниченным — раскроются лишь те модули, которые использовались конкретно этим клиентом.
По сути, история с Golden Chickens показывает, как устроен теневой рынок вредоносного ПО изнутри: разработчики не исчезают после разоблачения, а просто перестраивают продукт под новые реалии детектирования. TAG-195 продолжает поставлять инструменты множеству операторов, среди которых уже засветилась TAG-127 с её ClickFix-кампаниями. А связка с историческим More_eggs и такими именами, как FIN6 и Cobalt Group, напоминает: многие современные атаки — это не изобретение чего-то нового с нуля, а модернизация давно проверенных схем под текущие условия рынка.