金鸡(Golden Chickens)卷土重来,推出四个新恶意软件家族与模块化植入体

金鸡(Golden Chickens)卷土重来,推出四个新恶意软件家族与模块化植入体

导语:Recorded Future 的 Insikt Group 披露 Golden Chickens(MaaS 生态 TAG-195)推出四个新恶意软件家族:TinyEgg、ChonkyChicken、ChonkyChicken 模块化变种以及 ChromEggscalator,并转向模块化、运营者驱动的工具链以增强防御规避能力。

金鸡(Golden Chickens)恶意软件即服务(MaaS)生态背后的威胁行为者卷土重来,推出四个新的恶意软件家族,表明尽管其内部运作已被广泛公开披露,但运营者丝毫没有收手的迹象。

这四个恶意软件家族分别是:TinyEgg、ChonkyChicken、ChonkyChicken 的模块化变种,以及一款代号为 ChromEggscalator 的改良版网页浏览器凭据窃取工具。Recorded Future 的 Insikt Group 以 TAG-195 这一代号追踪该组织。

TAG-195 是一个以经济利益为目的的恶意软件即服务(MaaS)开发者,其工具此前已被发现与 TAG-127 存在关联,TAG-127 同时充当其运营者和客户。该威胁情报公司表示,他们还观察到 TAG-127 通过 ClickFix 风格的社会工程活动部署 TinyEgg,诱骗毫无戒心的用户手动执行恶意命令。

Recorded Future 表示:「这四个新家族标志着 TAG-195 MaaS 生态在架构上的转型与演进。所有四个家族共享一组共同的架构特征:一致性的命令与控制机制、共享的持久化机制、字符串混淆,以及通过同一种交付模型执行。」这一转变表明,Golden Chickens(又名 Venom Spider)正通过持续开发积极打磨其武器库,同时有意转向模块化、由运营者驱动的工具,以实现防御规避。

与一个名为 More_eggs 的恶意软件家族相关联,该威胁参与者的工具已被 Cobalt Group(又名 Cobalt Gang)、Evilnum 和 FIN6 等其他网络犯罪组织所使用。与 Golden Chickens MaaS 相关的另一个威胁行为者是 TAG-127,它使用 ClickFix 或 VenomLNK 作为投递方式。

原文配图

研究已发现攻击链利用 ClickFix 诱饵来执行从攻击者控制的暂存基础设施下载的 OCX 有效载荷,从而导致 TinyEgg 的安装。该恶意软件的功能仅限于初始访问与目标分析,所有后渗透能力被传递给 ChonkyChicken。TinyEgg 还被设计为在检测到沙箱与自动化分析环境时终止执行。

该恶意软件使用 WebSockets 与 C2 服务器建立连接,以便提供一个交互式命令 shell、运行运营者向活动 shell 会话命令提供的输入、将输出回传至控制端,并暂存 OCX 有效载荷。

另一方面,ChonkyChicken 的模块化版本支持 14 个不同的组件,这些组件可根据需要从 C2 基础设施获取,使运营者能够按需选择性地投放某些功能,而整体式(monolithic)恶意软件架构在没有更新机制的情况下难以支持此类操作。

该模块化版本还支持一个名为 "wtrack" 的模块,其用途尚不清楚。这表明正在积极开发一项新能力并将其纳入。

该网络安全公司表示:「TAG-195 向模块化架构的过渡几乎可以肯定地降低了基础植入体的静态检测暴露面,并且很可能反映了 MaaS 模式固有的商业激励因素,包括能够选择性地向运营者配置功能、在客户被入侵时限制暴露,以及满足更广泛的运营需求。」


来源信息

来源:The Hacker News

原文链接:https://thehackernews.com/2026/07/golden-chickens-resurfaces-with-four.html

作者:info@thehackernews.com (The Hacker News)