Golden Chickens wraca z nowymi rodzinami malware i architekturą modułową - Security Bez Tabu

Golden Chickens wraca z nowymi rodzinami malware i architekturą modułową

Cybersecurity news

Wprowadzenie do problemu / definicja

Golden Chickens, znane również jako Venom Spider, to ekosystem malware-as-a-service, w ramach którego operatorzy rozwijają i udostępniają narzędzia ofensywne innym cyberprzestępcom. Najnowsze obserwacje wskazują, że grupa ponownie zwiększa aktywność, rozbudowując zestaw złośliwego oprogramowania i przechodząc w stronę bardziej elastycznej, modułowej architektury. Taki model utrudnia analizę próbek, zmniejsza ślad statyczny implantów i pozwala dostarczać tylko te funkcje, które są potrzebne na danym etapie ataku.

W skrócie

Ekosystem Golden Chickens został rozszerzony o cztery nowe komponenty: TinyEgg, ChonkyChicken, modułowy wariant ChonkyChicken oraz ChromEggscalator. Zestaw ten wskazuje na wyraźną ewolucję techniczną, obejmującą początkowy dostęp, kradzież poświadczeń, rozpoznanie sieciowe i przejmowanie aktywnych sesji przeglądarki.

  • TinyEgg pełni rolę lekkiego backdoora do uzyskania wstępnego dostępu.
  • ChonkyChicken oferuje szerszy zakres funkcji post-exploitation.
  • Modułowy wariant ChonkyChicken pozwala pobierać funkcje na żądanie.
  • ChromEggscalator koncentruje się na obchodzeniu zabezpieczeń danych przeglądarkowych.

Kontekst / historia

Golden Chickens od lat pojawia się w raportach analitycznych jako dostawca narzędzi używanych przez grupy nastawione na zysk finansowy. Ekosystem ten był wcześniej kojarzony z rodziną More_eggs i kampaniami, w których twórcy zaplecza technicznego oddzielają się od operatorów prowadzących właściwe ataki. To klasyczny model usługowy, w którym jedna strona dostarcza infrastrukturę i malware, a druga odpowiada za dystrybucję, infekcję i monetyzację.

Obecny rozwój narzędzi pokazuje, że publiczne ujawnienia i wcześniejsze analizy nie doprowadziły do zaniku działalności. Wręcz przeciwnie, grupa zareagowała rozbudową zestawu implantów, poprawą elastyczności operacyjnej i wdrożeniem architektury, która lepiej wspiera etapowe prowadzenie ataku.

Analiza techniczna

TinyEgg to najlżejszy z nowych komponentów. Jego zadaniem jest uzyskanie początkowego dostępu, profilowanie hosta, utrzymanie podstawowej persystencji oraz zapewnienie operatorowi interaktywnej powłoki do wykonywania poleceń. W praktyce oznacza to narzędzie wejściowe, przygotowujące środowisko pod dalsze działania.

Według opisu kampanii TinyEgg może być dostarczany przy użyciu techniki ClickFix. Scenariusz ten opiera się na socjotechnice i nakłania użytkownika do samodzielnego uruchomienia złośliwych poleceń lub sekwencji działań prowadzących do pobrania ładunku. To podejście bywa skuteczne, ponieważ przenosi element wykonania na ofiarę i może omijać część klasycznych zabezpieczeń nastawionych na blokowanie automatycznej eksploatacji.

Komunikacja z infrastrukturą dowodzenia i kontroli ma odbywać się przez WebSockety, co wspiera interaktywną obsługę sesji i przekazywanie wyników poleceń. Sam TinyEgg nie zapewnia pełnego zestawu funkcji post-exploitation, lecz stanowi pierwszy etap łańcucha infekcji.

Znacznie bardziej rozbudowany jest ChonkyChicken. Implant ten ma umożliwiać kradzież poświadczeń z przeglądarek, zdalne sterowanie aktywnymi sesjami przeglądarki z użyciem Chrome DevTools Protocol, rekonesans sieciowy oraz działania z wykorzystaniem przejętych danych uwierzytelniających. Takie możliwości czynią go narzędziem przydatnym zarówno do kradzieży dostępu, jak i do pogłębionej eksploracji środowiska ofiary.

Najważniejszą zmianą pozostaje jednak modułowy wariant ChonkyChicken. Zamiast jednego monolitycznego implantu operator może ładować wybrane moduły na żądanie. Opis wskazuje na wiele komponentów odpowiedzialnych między innymi za zarządzanie procesami, wykonywanie poleceń, operacje na plikach, zrzuty ekranu, enumerację monitorów, przechwytywanie schowka, keylogging, przechwytywanie audio, rekonesans sieciowy i domenowy, żądania HTTP/S, persystencję oraz kradzież danych przeglądarkowych.

Z punktu widzenia obrony takie podejście znacząco utrudnia detekcję. Próbka bazowa ma mniejszą powierzchnię wykrywania, a analiza pojedynczego pliku nie musi ujawniać pełnego spektrum możliwości. Dodatkowo operatorzy mogą dostosować zestaw modułów do konkretnej ofiary, ograniczając liczbę artefaktów widocznych na etapie wstępnej kompromitacji.

Czwartym elementem jest ChromEggscalator, opisywany jako zmodyfikowane narzędzie służące do obchodzenia mechanizmów szyfrowania danych przeglądarki Chrome. Jego celem jest przejmowanie zapisanych haseł, tokenów i innych artefaktów sesyjnych, które mogą zostać wykorzystane do przejęcia kont, dalszej eskalacji dostępu albo ruchu bocznego w środowisku organizacji.

Konsekwencje / ryzyko

Powrót Golden Chickens ma istotne znaczenie dla zespołów SOC, threat huntingu i reagowania na incydenty. Połączenie lekkiego implantu wejściowego, interaktywnej komunikacji z C2, architektury modułowej oraz nacisku na kradzież danych z przeglądarek zwiększa ryzyko przeoczenia pierwszej fazy infekcji.

Dla organizacji oznacza to, że pozornie ograniczony incydent może być jedynie etapem przygotowawczym do wdrożenia bardziej zaawansowanych funkcji. Ryzyko biznesowe obejmuje utratę poświadczeń, przejęcie sesji, nadużycia na kontach firmowych, rozpoznanie sieci przed wdrożeniem ransomware lub oszustwami finansowymi, a także długotrwałe utrzymanie obecności atakującego w środowisku.

Niebezpieczny jest również sam model usługowy. Raz opracowane narzędzia mogą być wykorzystywane równolegle przez wielu operatorów, co zwiększa skalę zagrożenia i utrudnia szybkie przypisanie incydentów do jednego klastra aktywności.

Rekomendacje

Organizacje powinny traktować techniki socjotechniczne, takie jak ClickFix, jako realne źródło początkowego dostępu. Kluczowe są szkolenia użytkowników, które jasno zabraniają ręcznego uruchamiania poleceń pochodzących z niezweryfikowanych komunikatów, fałszywych stron pomocy technicznej i podejrzanych alertów bezpieczeństwa.

Po stronie technicznej warto monitorować następujące obszary:

  • nietypowe uruchomienia interpreterów poleceń i skryptów w kontekście użytkownika,
  • połączenia WebSocket do nieznanej infrastruktury z hostów roboczych,
  • procesy uzyskujące dostęp do danych przeglądarek i magazynów poświadczeń,
  • nietypowe łańcuchy pobierania plików oraz użycie komponentów OCX,
  • aktywność związana z Chrome DevTools Protocol poza uzasadnionymi przypadkami administracyjnymi lub deweloperskimi.

Warto również budować reguły behawioralne korelujące profilowanie hosta, ustanowienie persystencji, komunikację z C2 oraz późniejsze pobieranie dodatkowych modułów. Dodatkową warstwę ochrony zapewniają ograniczanie zapisywania haseł w przeglądarkach, wdrożenie MFA odpornego na phishing oraz segmentacja środowiska utrudniająca ruch boczny.

Zespoły bezpieczeństwa powinny prowadzić polowanie na lekkie implanty, które same w sobie nie wykazują pełnego zestawu funkcji szpiegowskich. W nowoczesnych kampaniach skromna funkcjonalność pierwszej próbki nie musi oznaczać niskiego ryzyka, lecz może wskazywać na etapową i modułową konstrukcję całej operacji.

Podsumowanie

Golden Chickens potwierdza, że dojrzałe ekosystemy malware-as-a-service nadal dynamicznie ewoluują. Wprowadzenie TinyEgg, ChonkyChicken, jego wariantu modułowego oraz ChromEggscalator pokazuje wyraźny kierunek rozwoju: lżejsze implanty wejściowe, elastyczne moduły post-exploitation i silniejszy nacisk na kradzież poświadczeń oraz przejmowanie sesji przeglądarkowych.

Dla obrońców najważniejszy wniosek jest prosty: skuteczna detekcja musi obejmować całe łańcuchy zachowań, a nie tylko pojedyncze sygnatury plików. To właśnie modułowość i możliwość aktywowania funkcji na żądanie sprawiają, że tego typu zagrożenia są szczególnie trudne do szybkiej identyfikacji.

Źródła

  1. Golden Chickens Resurfaces With Four New Malware Families and Modular Implants — https://thehackernews.com/2026/07/golden-chickens-resurfaces-with-four.html
  2. Recorded Future Insikt Group — Golden Chickens / TAG-195 research — https://www.recordedfuture.com/