Golden Chickens Resurfaces With Four New Malware Families and Modular Implants

1 minute de lecture

Mis à jour :

Évolution et modularisation de l’écosystème MaaS Golden Chickens

Le groupe cybercriminel TAG-195 (connu sous le nom de Golden Chickens) a modernisé son arsenal avec quatre nouvelles familles de malwares. Cette transition vers une architecture modulaire vise à améliorer l’évasion des défenses tout en offrant une flexibilité accrue pour les opérateurs.

Points clés :

  • Nouvelles familles de malwares :
    • TinyEgg : Backdoor légère dédiée à l’accès initial et au profilage hôte.
    • ChonkyChicken : Implant complet incluant le vol d’identifiants et le contrôle de session.
    • ChonkyChicken (version modulaire) : Architecture permettant de charger 14 modules à la demande.
    • ChromEggscalator : Outil spécialisé dans le vol d’identifiants de navigateur via le contournement du chiffrement.
  • Vecteur d’attaque : Utilisation de campagnes d’ingénierie sociale de type « ClickFix », incitant les utilisateurs à exécuter manuellement des commandes malveillantes.
  • Stratégie : L’approche modulaire réduit l’exposition à la détection statique et permet aux attaquants de déployer des fonctionnalités spécifiques selon les besoins opérationnels.
  • Fonctionnalités des modules : Gestion de processus, capture d’écran, keylogging, reconnaissance réseau, manipulation de fichiers et surveillance audio.

Vulnérabilités :

  • L’article ne mentionne pas de CVE spécifique, mais souligne l’abus de l’outil public ChromElevator pour le contournement du chiffrement des navigateurs et l’exploitation de la curiosité humaine via les techniques ClickFix.

Recommandations :

  • Sensibilisation : Former les utilisateurs à la méfiance envers les fenêtres contextuelles ou instructions invitant à copier-coller des commandes dans le terminal ou le menu « Exécuter ».
  • Segmentation et surveillance : Surveiller les communications WebSocket sortantes vers des infrastructures inconnues, qui servent de canal de commande et contrôle (C2) pour ces malwares.
  • Protection des endpoints : Déployer des solutions EDR capables de détecter les comportements suspects liés au chargement dynamique de modules et à l’exécution de payloads OCX.
  • Politique de moindre privilège : Restreindre les droits d’exécution de commandes système pour limiter l’impact des campagnes ClickFix.

Source