Arkasındaki tehdit aktörleriAltın TavuklarHizmet olarak kötü amaçlı yazılım (MaaS) ekosistemiyeniden ortaya çıktıDört yeni kötü amaçlı yazılım ailesiyle birlikte, bu da operatörlerin durmaya dair hiçbir işaret göstermediğini gösteriyor.kapsamlı kamu açıklamalarıonların iç işleyişine.
Söz konusu kötü amaçlı yazılım aileleri şunlardır: TinyEgg, ChonkyChicken'in modülerleştirilmiş bir çeşidi olan ChonkyChicken ve ChromEggscalator kod adlı değiştirilmiş bir web tarayıcısı kimlik bilgisi hırsızlığı aracı. Recorded Future'ın Insikt Grubu, grubu TAG-195 adı altında takip ediyor.
TAG-195, araçları daha önce operatör ve müşteri olarak TAG-127'ye bağlanmış olan, finansal motivasyona sahip bir hizmet olarak kötü amaçlı yazılım (MaaS) geliştiricisidir. Tehdit istihbaratı şirketi, TAG-127'nin TinyEgg'i dağıttığını da gözlemlediğini söyledi.ClickFix tarzı sosyal mühendislik kampanyalarıBu, şüphelenmeyen kullanıcıları kötü amaçlı komutları manuel olarak yürütmeleri için kandırır.
Recorded Future, "Dört yeni aile, TAG-195 MaaS ekosisteminde mimari bir geçişe ve evrime işaret ediyor" dedi. "Dört ailenin tümü ortak bir dizi mimari özelliği paylaşıyor: tutarlı komuta ve kontrol mekanizmaları, ortak bir kalıcılık yaklaşımı, dize gizleme ve aynı dağıtım modeli aracılığıyla yürütme."
Araçların her birinin kısa bir açıklaması aşağıdaki gibidir:
- Ana bilgisayar profili oluşturma, etkileşimli kabuk erişimi ve kalıcılık yönetimi sağlayan hafif bir ilk erişim arka kapısı olan TinyEgg
- ChonkyChicken, TinyEgg'i tarayıcı kimlik bilgileri hırsızlığı, Chrome DevTools Protokolü (CDP) kullanarak canlı tarayıcı oturumu kontrolü, kimlik bilgisi destekli uzaktan yürütme, ağ keşfi ve sürekli gözetim özellikleriyle genişleten tam özellikli bir implanttır.
- ChonkyChicken'in modülerleştirilmiş bir versiyonu olup, kontrolörün tüm işlevselliği implanta gömmek yerine talep üzerine 14 ayrı yetenek modülünü talep etmesine ve yüklemesine olanak tanıyan bir kontrolör ve eklenti mimarisi sunar.
- ChromeEggscalator'ın halefiTerraStealerV2ve halka açık bir Chrome şifreleme atlama aracının değiştirilmiş bir sürümüKromAsansör
Bu değişim, Venom Spider olarak da adlandırılan Altın Tavukların, aktif geliştirme yoluyla cephaneliğini aktif olarak geliştirdiğinin ve savunmadan kaçınmak için bilinçli olarak modüler, operatör odaklı araçlara geçiş yaptığının bir işaretidir.
More_eggs adlı kötü amaçlı yazılım ailesiyle ilişkilendirilen tehdit aktörünün araçları, Cobalt Group (aka Cobalt Gang), Evilnum ve FIN6 gibi diğer siber suç grupları tarafından da kullanılmaya başlandı. Golden Chickens MaaS ile ilişkili bir diğer tehdit aktörü ise dağıtım yöntemi olarak ClickFix veya VenomLNK'yi kullanan TAG-127'dir.
Saldırı zincirlerinin, saldırgan tarafından kontrol edilen hazırlama altyapısından indirilen OCX veri yüklerini yürütmek için ClickFix cazibesinden yararlandığı ve bunun sonucunda TinyEgg'in kurulmasına neden olduğu bulunmuştur. Kötü amaçlı yazılımın işlevselliği, ilk erişim ve profil oluşturma işlevleriyle sınırlıdır ve tüm yararlanma sonrası yetenekler ChonkyChicken'a aktarılmıştır. TinyEgg ayrıca korumalı alan ve otomatik analiz ortamlarının algılanması durumunda yürütmeyi sonlandıracak şekilde tasarlanmıştır.
Kötü amaçlı yazılım, etkileşimli bir komut kabuğunu kolaylaştırmak, aktif kabuk oturumu komutlarına operatör tarafından sağlanan girişi çalıştırmak, çıktıyı denetleyiciye geri göndermek ve OCX verilerini hazırlamak için WebSockets'i kullanarak bir C2 sunucusuyla bağlantılar kurar.
Öte yandan ChonkyChicken'in modüler versiyonu, gerektiğinde C2 altyapısından alınan 14 farklı bileşeni destekleyerek operatörlerin, monolitik kötü amaçlı yazılım mimarilerinin bir güncelleme mekanizması olmadan kolayca destekleyemeyeceği belirli işlevleri anında seçmeli olarak sunmasına olanak tanıyor. 14 modül aşağıdaki işlevleri etkinleştirir:
- Süreç yönetimi
- Ekran yakalama ve monitör numaralandırma
- Dosya manipülasyonu
- Komut yürütme
- Ağ keşfi
- Etki alanı tabanlı keşif
- Pano yakalama
- Keylogging
- Ses yakalama
- Boşta kalma süresi kontrolü
- Ana bilgisayar aracılığıyla HTTP/S isteği
- ChromeEggscalator aracılığıyla tarayıcı hırsızlığı
- Kalıcılık yönetimi
Modüler versiyon ayrıca amacı bilinmeyen "wtrack" adlı bir modülü de destekliyor. Bu, geliştirilmekte olan aktif bir yeteneğin eklenmesini önerir.
Siber güvenlik şirketi, "TAG-195'in modüler bir mimariye geçişi neredeyse kesin olarak temel implantın statik algılamaya maruz kalma riskini azaltıyor ve aynı zamanda operatörlere seçmeli olarak yetenek sağlama, müşterinin güvenliği ihlal edildiğinde maruz kalmayı sınırlama ve daha geniş bir operasyonel gereksinim yelpazesine hizmet etme yeteneği de dahil olmak üzere MaaS modeline özgü ticari teşvikleri de yansıtıyor." dedi.

