📰 Informação fresquinha chegando para você!

Sua opinião é importante: leia e participe!

Apoie esse projeto de divulgacao de noticias! Clique aqui
Os atores de ameaças por trás do ecossistema de malware como serviço (MaaS) Golden Chickens ressurgiram com quatro novas famílias de malware, indicando que os operadores não mostram sinais de parar, apesar das extensas divulgações públicas sobre seu funcionamento interno.

As famílias de malware em questão são: TinyEgg, ChonkyChicken, uma variante modularizada do ChonkyChicken e um utilitário modificado para roubo de credenciais de navegador da Web, codinome ChromEggscalator. O Grupo Insikt da Recorded Future está rastreando o grupo sob o apelido de TAG-195.

A TAG-195 é uma desenvolvedora de malware como serviço (MaaS) com motivação financeira, cujas ferramentas foram anteriormente vinculadas à TAG-127 como operadora e cliente. A empresa de inteligência de ameaças disse que também observou o TAG-127 implantando o TinyEgg por meio de campanhas de engenharia social no estilo ClickFix, que induzem usuários desavisados ​​a executar manualmente comandos maliciosos.

“As quatro novas famílias indicam uma transição arquitetônica e evolução no ecossistema TAG-195 MaaS”, disse Recorded Future. "Todas as quatro famílias compartilham um conjunto comum de características arquitetônicas: mecanismos consistentes de comando e controle, uma abordagem de persistência compartilhada, ofuscação de strings e execução por meio do mesmo modelo de entrega."

Uma breve descrição de cada uma das ferramentas é a seguinte -



TinyEgg, um backdoor leve de acesso inicial que fornece perfil de host, acesso interativo ao shell e gerenciamento de persistência

ChonkyChicken, um implante completo que expande o TinyEgg com roubo de credenciais do navegador, controle de sessão do navegador ao vivo usando o protocolo Chrome DevTools (CDP), execução remota apoiada por credenciais, reconhecimento de rede e vigilância sustentada

Uma versão modularizada do ChonkyChicken que introduz uma arquitetura de controlador e plug-in que permite ao controlador solicitar e carregar 14 módulos de capacidade discretos sob demanda, em vez de incorporar toda a funcionalidade no implante

ChromEggscalator, um sucessor do TerraStealerV2 e uma versão modificada de uma ferramenta de desvio de criptografia do Chrome disponível publicamente chamada ChromElevator

A mudança é um sinal de que a Golden Chickens, também chamada de Venom Spider, está refinando ativamente seu arsenal por meio do desenvolvimento ativo, enquanto migra deliberadamente para ferramentas modulares e orientadas pelo operador para evasão de defesa.

Associadas a uma família de malware chamada More_eggs, as ferramentas do agente da ameaça foram utilizadas por outros grupos de crimes cibernéticos, como Cobalt Group (também conhecido como Cobalt Gang), Evilnum e FIN6. Outro ator de ameaça associado ao Golden Chickens MaaS é o TAG-127, que usa ClickFix ou VenomLNK como métodos de entrega.

Descobriu-se que as cadeias de ataque aproveitam as iscas ClickFix para executar cargas úteis OCX baixadas da infraestrutura de teste controlada pelo invasor, resultando na instalação do TinyEgg. A funcionalidade do malware é limitada ao acesso inicial e às funções de criação de perfil, com toda a capacidade pós-exploração repassada ao ChonkyChicken. O TinyEgg também foi projetado para encerrar a execução se ambientes de sandbox e de análise automatizada forem detectados.

O malware estabelece conexões com um servidor C2 usando WebSockets para facilitar um shell de comando interativo, executar entradas fornecidas pelo operador para os comandos de sessão do shell ativo, enviar a saída de volta ao controlador e preparar cargas úteis OCX.

A versão modular do ChonkyChicken, por outro lado, suporta 14 componentes diferentes que são obtidos da infraestrutura C2 conforme necessário, permitindo que os operadores forneçam seletivamente certas funcionalidades em tempo real que as arquiteturas de malware monolíticas não podem suportar facilmente sem um mecanismo de atualização. Os 14 módulos permitem as seguintes funções -

Gestão de processos

Captura de tela e enumeração de monitor

Manipulação de arquivos

Execução de comando

Reconhecimento de rede

Reconhecimento baseado em domínio

Captura da área de transferência

Registro de teclas

Captura de áudio

Verificação de tempo ocioso

Solicitação HTTP/S via host

Roubo de navegador via ChromEggscalator

Gerenciamento de persistência

A versão modular também suporta um módulo denominado "wtrack" cuja finalidade permanece desconhecida. Isto sugere a adição de uma capacidade ativa em desenvolvimento.

“A transição do TAG-195 para uma arquitetura modular quase certamente reduz a exposição à detecção estática do implante base e provavelmente também reflete incentivos comerciais inerentes ao modelo MaaS, incluindo a capacidade de fornecer recursos seletivamente aos operadores, limitar a exposição se um cliente estiver comprometido e atender a uma gama mais ampla de requisitos operacionais”, disse a empresa de segurança cibernética.

Siga Canal Fsociety para mais novidades:
Instagram | Facebook | Telegram | Twitter
#samirnews #samir #news #boletimtec #golden #chickens #ressurge #com #quatro #novas #famílias #de #malware #e #implantes #modulares
⚡ Fique ligado: novidades e promoções em breve por aqui! ⚡

Post a Comment