بازگشت گولدن چیکنز با 4 بدافزار جدید

گروه تهدید پشت اکوسیستم بدافزار به عنوان سرویس (MaaS) گولدن چیکنز با معرفی چهار خانواده بدافزار جدید به صحنه بازگشته است؛ اتفاقی که نشان می‌دهد اپراتورها علیرغم افشای گسترده جزئیات داخلی این زیرساخت، از توسعه ابزارهای مخرب خود دست برنمی‌دارند. این خانواده‌های بدافزاری شامل تاینی‌اگ (TinyEgg)، چانکی‌چیکن (ChonkyChicken)، نسخه ماژولار چانکی‌چیکن و ابزار اصلاح‌شده سرقت اعتبارنامه مرورگر با نام کروم‌اگ‌اسکالیتور (ChromEggscalator) هستند.

گروه Insikt از شرکت Recorded Future این گروه تهدید را تحت نام تگ-195 (TAG-195) ردیابی می‌کند. تگ-195 یک توسعه‌دهنده بدافزار با انگیزه مالی است که ابزارهای آن پیش‌تر به تگ-127 به عنوان اپراتور و مشتری مرتبط بوده است. گزارش‌ها نشان می‌دهد تگ-127 با استفاده از کمپین‌های مهندسی اجتماعی به سبک کلیک‌فیکس (ClickFix) که کاربران بی‌گناه را فریب می‌دهد تا دستورات مخرب را به صورت دستی اجرا کنند، بدافزار تاینی‌اگ را مستقر کرده است.

تغییر معماری و استفاده از مدل‌های ماژولار

شرکت هوش تهدید در این باره توضیح داده است: «این چهار خانواده جدید نشان‌دهنده یک گذار معماری و تکامل در اکوسیستم MaaS متعلق به تگ-195 است. هر چهار خانواده مجموعه‌ای مشترک از ویژگی‌های معماری را به اشتراک می‌گذارند؛ از جمله مکانیسم‌های فرمان و کنترل سازگار، رویکرد تداوم مشترک، مبهم‌سازی رشته‌ها و اجرا از طریق یک مدل تحویل واحد.»

شرح مختصری از عملکرد این ابزارها به شرح زیر است:

  • تاینی‌اگ: یک بک‌دور سبک‌وزن برای دسترسی اولیه که امکان پروفایلینگ میزبان، دسترسی تعاملی به شل و مدیریت تداوم را فراهم می‌کند.
  • چانکی‌چیکن: یک ایمپلنت کامل که قابلیت‌های تاینی‌اگ را با سرقت اعتبارنامه مرورگر، کنترل زنده نشست مرورگر با استفاده از پروتکل Chrome DevTools (CDP)، اجرای راه‌دور مبتنی بر اعتبارنامه، شناسایی شبکه و نظارت پایدار گسترش می‌دهد.
  • نسخه ماژولار چانکی‌چیکن: این نسخه معماری کنترل‌کننده و پلاگین را معرفی می‌کند و به کنترل‌کننده اجازه می‌دهد در صورت نیاز 14 ماژول قابلیت مجزا را درخواست و بارگذاری کند، به جای اینکه کل عملکرد را در ایمپلنت جاسازی کند.
  • کروم‌اگ‌اسکالیتور: جانشین TerraStealerV2 و نسخه اصلاح‌شده ابزار عمومی دور زدن رمزنگاری کروم با نام ChromElevator است.
معماری ماژولار بدافزار چانکی‌چیکن

این تغییر نشان می‌دهد که گولدن چیکنز که به Venom Spider نیز شناخته می‌شود، از طریق توسعه فعال، به طور پیوسته زرس‌خانه خود را اصلاح می‌کند و برای دور زدن دفاع، عمداً به سمت ابزارهای ماژولار و اپراتور-محور حرکت می‌کند. ابزارهای این عامل تهدید که با خانواده بدافزاری به نام More_eggs مرتبط است، توسط دیگر گروه‌های جرایم سایبری مانند Cobalt Group، Evilnum و FIN6 نیز استفاده شده است.

زنجیره‌حمله و قابلیت‌های 14 ماژولی

کشف شده است که زنجیره‌حمله‌ها از طعمه‌های کلیک‌فیکس برای اجرای بارهای مفید OCX که از زیرساخت استیجینگ کنترل‌شده توسط مهاجم دانلود شده‌اند، استفاده می‌کنند که منجر به نصب تاینی‌اگ می‌شود. قابلیت این بدافزار به توابع دسترسی اولیه و پروفایلینگ محدود است و تمام قابلیت‌های پس از نفوذ به چانکی‌چیکن منتقل می‌شود. تاینی‌اگ همچنین به گونه‌ای طراحی شده است که در صورت شناسایی محیط‌های سندباکس و تحلیل خودکار، اجرای آن متوقف شود. این بدافزار با استفاده از WebSockets ارتباطات خود را با سرور C2 برقرار می‌کند تا یک شل فرمان تعاملی را تسهیل کند.

از سوی دیگر، نسخه ماژولار چانکی‌چیکن از 14 جزء مختلف پشتیبانی می‌کند که در صورت نیاز از زیرساخت C2 واکشی می‌شوند و به اپراتورها اجازه می‌دهند قابلیت‌های خاصی را در لحظه به صورت انتخابی تحویل دهند؛ کاری که معماری‌های بدافزار یکپارچه بدون یک مکانیزم به‌روزرسانی به راحتی از عهده آن برنمی‌آیند. این 14 ماژول توابع زیر را فعال می‌کنند:

  • مدیریت پردازش
  • ضبط صفحه و شمارش مانیتور
  • دستکاری فایل
  • اجرای دستور
  • شناسایی شبکه
  • شناسایی مبتنی بر دامنه
  • ضبط کلیپ‌بورد
  • لاگ‌برداری کلید (Keylogging)
  • ضبط صدا
  • بررسی زمان بیکاری
  • درخواست HTTP/S از طریق میزبان
  • سرقت مرورگر از طریق کروم‌اگ‌اسکالیتور
  • مدیریت تداوم

نسخه ماژولار همچنین از یک ماژول به نام wtrack پشتیبانی می‌کند که هدف آن هنوز ناشناخته است و نشان‌دهنده افزودن یک قابلیت فعال در حال توسعه است. این تحول نشان می‌دهد که مجرمان سایبری به جای تکیه بر بدافزارهای حجیم و یکپارچه، اکوسیستم‌های چابک و قابل‌تنظیم را ترجیح می‌دهند؛ رویکردی که چالش‌های تازه‌ای برای تیم‌های آبی و راهکارهای امنیتی مبتنی بر امضا در ماه‌های پیش رو رقم خواهد زد.