بازگشت گولدن چیکنز با 4 بدافزار جدید
گروه تهدید پشت اکوسیستم بدافزار به عنوان سرویس (MaaS) گولدن چیکنز با معرفی چهار خانواده بدافزار جدید به صحنه بازگشته است؛ اتفاقی که نشان میدهد اپراتورها علیرغم افشای گسترده جزئیات داخلی این زیرساخت، از توسعه ابزارهای مخرب خود دست برنمیدارند. این خانوادههای بدافزاری شامل تاینیاگ (TinyEgg)، چانکیچیکن (ChonkyChicken)، نسخه ماژولار چانکیچیکن و ابزار اصلاحشده سرقت اعتبارنامه مرورگر با نام کروماگاسکالیتور (ChromEggscalator) هستند.
گروه Insikt از شرکت Recorded Future این گروه تهدید را تحت نام تگ-195 (TAG-195) ردیابی میکند. تگ-195 یک توسعهدهنده بدافزار با انگیزه مالی است که ابزارهای آن پیشتر به تگ-127 به عنوان اپراتور و مشتری مرتبط بوده است. گزارشها نشان میدهد تگ-127 با استفاده از کمپینهای مهندسی اجتماعی به سبک کلیکفیکس (ClickFix) که کاربران بیگناه را فریب میدهد تا دستورات مخرب را به صورت دستی اجرا کنند، بدافزار تاینیاگ را مستقر کرده است.
تغییر معماری و استفاده از مدلهای ماژولار
شرکت هوش تهدید در این باره توضیح داده است: «این چهار خانواده جدید نشاندهنده یک گذار معماری و تکامل در اکوسیستم MaaS متعلق به تگ-195 است. هر چهار خانواده مجموعهای مشترک از ویژگیهای معماری را به اشتراک میگذارند؛ از جمله مکانیسمهای فرمان و کنترل سازگار، رویکرد تداوم مشترک، مبهمسازی رشتهها و اجرا از طریق یک مدل تحویل واحد.»
شرح مختصری از عملکرد این ابزارها به شرح زیر است:
- تاینیاگ: یک بکدور سبکوزن برای دسترسی اولیه که امکان پروفایلینگ میزبان، دسترسی تعاملی به شل و مدیریت تداوم را فراهم میکند.
- چانکیچیکن: یک ایمپلنت کامل که قابلیتهای تاینیاگ را با سرقت اعتبارنامه مرورگر، کنترل زنده نشست مرورگر با استفاده از پروتکل Chrome DevTools (CDP)، اجرای راهدور مبتنی بر اعتبارنامه، شناسایی شبکه و نظارت پایدار گسترش میدهد.
- نسخه ماژولار چانکیچیکن: این نسخه معماری کنترلکننده و پلاگین را معرفی میکند و به کنترلکننده اجازه میدهد در صورت نیاز 14 ماژول قابلیت مجزا را درخواست و بارگذاری کند، به جای اینکه کل عملکرد را در ایمپلنت جاسازی کند.
- کروماگاسکالیتور: جانشین TerraStealerV2 و نسخه اصلاحشده ابزار عمومی دور زدن رمزنگاری کروم با نام ChromElevator است.
این تغییر نشان میدهد که گولدن چیکنز که به Venom Spider نیز شناخته میشود، از طریق توسعه فعال، به طور پیوسته زرسخانه خود را اصلاح میکند و برای دور زدن دفاع، عمداً به سمت ابزارهای ماژولار و اپراتور-محور حرکت میکند. ابزارهای این عامل تهدید که با خانواده بدافزاری به نام More_eggs مرتبط است، توسط دیگر گروههای جرایم سایبری مانند Cobalt Group، Evilnum و FIN6 نیز استفاده شده است.
زنجیرهحمله و قابلیتهای 14 ماژولی
کشف شده است که زنجیرهحملهها از طعمههای کلیکفیکس برای اجرای بارهای مفید OCX که از زیرساخت استیجینگ کنترلشده توسط مهاجم دانلود شدهاند، استفاده میکنند که منجر به نصب تاینیاگ میشود. قابلیت این بدافزار به توابع دسترسی اولیه و پروفایلینگ محدود است و تمام قابلیتهای پس از نفوذ به چانکیچیکن منتقل میشود. تاینیاگ همچنین به گونهای طراحی شده است که در صورت شناسایی محیطهای سندباکس و تحلیل خودکار، اجرای آن متوقف شود. این بدافزار با استفاده از WebSockets ارتباطات خود را با سرور C2 برقرار میکند تا یک شل فرمان تعاملی را تسهیل کند.
از سوی دیگر، نسخه ماژولار چانکیچیکن از 14 جزء مختلف پشتیبانی میکند که در صورت نیاز از زیرساخت C2 واکشی میشوند و به اپراتورها اجازه میدهند قابلیتهای خاصی را در لحظه به صورت انتخابی تحویل دهند؛ کاری که معماریهای بدافزار یکپارچه بدون یک مکانیزم بهروزرسانی به راحتی از عهده آن برنمیآیند. این 14 ماژول توابع زیر را فعال میکنند:
- مدیریت پردازش
- ضبط صفحه و شمارش مانیتور
- دستکاری فایل
- اجرای دستور
- شناسایی شبکه
- شناسایی مبتنی بر دامنه
- ضبط کلیپبورد
- لاگبرداری کلید (Keylogging)
- ضبط صدا
- بررسی زمان بیکاری
- درخواست HTTP/S از طریق میزبان
- سرقت مرورگر از طریق کروماگاسکالیتور
- مدیریت تداوم
نسخه ماژولار همچنین از یک ماژول به نام wtrack پشتیبانی میکند که هدف آن هنوز ناشناخته است و نشاندهنده افزودن یک قابلیت فعال در حال توسعه است. این تحول نشان میدهد که مجرمان سایبری به جای تکیه بر بدافزارهای حجیم و یکپارچه، اکوسیستمهای چابک و قابلتنظیم را ترجیح میدهند؛ رویکردی که چالشهای تازهای برای تیمهای آبی و راهکارهای امنیتی مبتنی بر امضا در ماههای پیش رو رقم خواهد زد.





