Các nhóm đe dọa đứng sau hệ sinh thái phần mềm độc hại dưới dạng dịch vụ (MaaS) Golden Chickens đã tái xuất với bốn dòng mã độc mới. Điều này cho thấy các đối tượng vận hành không có dấu hiệu dừng lại bất chấp những tiết lộ công khai sâu rộng về hoạt động nội bộ của chúng.
Bốn dòng mã độc đang được nhắc đến bao gồm: TinyEgg, ChonkyChicken, một biến thể mô-đun của ChonkyChicken và một công cụ đánh cắp thông tin trình duyệt web được sửa đổi có tên mã ChromEggscalator. Nhóm Insikt của Recorded Future đang theo dõi nhóm này dưới tên gọi TAG-195.
TAG-195 là một nhà phát triển MaaS có động cơ tài chính, các công cụ của nhóm này trước đây từng có liên quan đến TAG-127 với vai trò là bên vận hành và khách hàng. Công ty tình báo đe dọa này cho biết họ cũng đã quan sát thấy TAG-127 triển khai TinyEgg thông qua các chiến dịch kỹ thuật xã hội kiểu ClickFix, lừa người dùng thực thi các lệnh độc hại một cách thủ công.
"Bốn dòng mã độc mới cho thấy một sự chuyển đổi kiến trúc và tiến hóa trong hệ sinh thái MaaS của TAG-195," Recorded Future cho biết. "Cả bốn dòng này đều chia sẻ một tập hợp các đặc điểm kiến trúc chung: cơ chế C2 nhất quán, phương pháp duy trì sự hiện diện (persistence) chung, kỹ thuật làm xáo trộn chuỗi (string obfuscation) và thực thi thông qua cùng một mô hình phân phối."
Chi tiết về các công cụ mã độc mới
Dưới đây là mô tả ngắn gọn về từng công cụ:
- TinyEgg: Một backdoor truy cập ban đầu nhẹ, cung cấp các chức năng thu thập thông tin máy chủ (host profiling), quyền truy cập shell tương tác và quản lý persistence.
- ChonkyChicken: Một implant đầy đủ tính năng, mở rộng từ TinyEgg với khả năng đánh cắp thông tin trình duyệt, kiểm soát phiên trình duyệt trực tiếp bằng Chrome DevTools Protocol (CDP), thực thi từ xa dựa trên thông tin đăng nhập, trinh sát mạng và giám sát liên tục.
- Biến thể mô-đun của ChonkyChicken: Giới thiệu kiến trúc controller-and-plugin, cho phép bộ điều khiển yêu cầu và tải 14 mô-đun tính năng riêng biệt theo nhu cầu, thay vì nhúng toàn bộ chức năng vào implant.
- ChromEggscalator: Hậu duệ của TerraStealerV2 và là phiên bản sửa đổi của một công cụ vượt qua mã hóa Chrome công khai có tên ChromElevator.
Sự thay đổi này là dấu hiệu cho thấy Golden Chickens (còn được gọi là Venom Spider) đang tích cực tinh chỉnh kho vũ khí của mình, đồng thời chuyển hướng sang các công cụ dạng mô-đun do người vận hành điều khiển để né tránh các hệ thống phòng thủ.
Liên quan đến dòng mã độc mang tên More_eggs, các công cụ của nhóm này đã được các nhóm tội phạm mạng khác sử dụng như Cobalt Group (Cobalt Gang), Evilnum và FIN6. Một nhóm đe dọa khác liên kết với Golden Chickens MaaS là TAG-127, sử dụng ClickFix hoặc VenomLNK làm phương thức phân phối.
Chuỗi tấn công và các mô-đun chức năng
Các chuỗi tấn công đã được phát hiện sử dụng mồi nhử ClickFix để thực thi các payload OCX được tải xuống từ hạ tầng dàn dựng do kẻ tấn công kiểm soát, dẫn đến việc cài đặt TinyEgg. Chức năng của mã độc này giới hạn ở việc truy cập ban đầu và thu thập thông tin, trong khi tất cả các khả năng sau khai thác đều được chuyển giao cho ChonkyChicken. TinyEgg cũng được thiết kế để tự chấm dứt thực thi nếu phát hiện môi trường phân tích tự động hoặc sandbox.
Mã độc thiết lập kết nối với máy chủ C2 bằng WebSockets để tạo điều kiện cho shell lệnh tương tác, chạy các lệnh đầu vào do người vận hành cung cấp, gửi kết quả về bộ điều khiển và dàn dựng các payload OCX.
Ngược lại, phiên bản mô-đun của ChonkyChicken hỗ trợ 14 thành phần khác nhau được tải từ hạ tầng C2 khi cần thiết. 14 mô-đun này cho phép thực hiện các chức năng sau:
- Quản lý tiến trình (Process management)
- Chụp màn hình và liệt kê màn hình
- Thao tác tệp tin
- Thực thi lệnh
- Trinh sát mạng
- Trinh sát dựa trên Domain
- Thu thập khay nhớ tạm (Clipboard capture)
- Ghi lại thao tác bàn phím (Keylogging)
- Thu âm thanh
- Kiểm tra thời gian rảnh (Idle time check)
- Gửi yêu cầu HTTP/S qua máy chủ
- Đánh cắp dữ liệu trình duyệt qua ChromEggscalator
- Quản lý persistence
Phiên bản mô-đun cũng hỗ trợ một mô-đun tên là "wtrack" hiện chưa rõ mục đích, gợi ý về một khả năng đang được phát triển tích cực.
"Việc TAG-195 chuyển sang kiến trúc mô-đun gần như chắc chắn làm giảm khả năng bị phát hiện tĩnh của implant gốc, đồng thời phản ánh các lợi ích thương mại vốn có của mô hình MaaS, bao gồm khả năng cung cấp các tính năng chọn lọc cho bên vận hành và hạn chế rủi ro nếu khách hàng bị lộ," công ty an ninh mạng cho biết thêm.