Golden Chickens yeni zararlı aileleriyle geri döndü

Anasayfa » Golden Chickens yeni zararlı aileleriyle geri döndü
Golden Chickens yeni zararlı aileleriyle geri döndü

Golden Chickens olarak bilinen MaaS ekosistemi, arka arkaya dört yeni zararlı ailesiyle yeniden sahneye çıktı. Finansal motivasyonla hareket eden grup, TinyEgg, ChonkyChicken, ChonkyChicken’ın modüler bir varyantı ve ChromEggscalator kod adlı değiştirilmiş bir tarayıcı kimlik hırsızlığı aracıyla faaliyetlerini sürdürürken, araştırmacılar operatörlerin kamuya açılan ayrıntılara rağmen geliştirmeyi bırakmadığını söylüyor.

Recorded Future bünyesindeki Insikt Group, bu kümeyi TAG-195 adıyla izliyor. Aynı analizler TAG-127’nin de TinyEgg’i ClickFix tarzı sosyal mühendislik kampanyalarıyla dağıttığını ortaya koydu; bu kampanyalarda kullanıcılar, zararlı komutları kendi elleriyle çalıştırmaya yönlendiriliyor.

İlk erişimden kalıcı kontrol katmanına

Raporda yer alan en önemli noktalardan biri, dört ailenin de aynı mimari çizgide ilerlemesi. Komuta-kontrol iletişimi, kalıcılık yaklaşımı, dize gizleme teknikleri ve aynı teslim modeli, bu aileler arasında ortak özellikler olarak öne çıkıyor. Analistler bunu TAG-195 MaaS ekosisteminde yapısal bir geçiş ve olgunlaşma olarak tanımlıyor.

TinyEgg, ilk erişim için tasarlanmış hafif bir arka kapı olarak çalışıyor. Ana makineyi profilleme, etkileşimli kabuk erişimi sağlama ve kalıcılığı yönetme işlevleri var. Bunun ötesine geçmiyor; yani istismardan sonraki geniş yetenekler ChonkyChicken’a bırakılıyor. Zararlı, sandbox ve otomatik analiz ortamı algıladığında çalışmayı sonlandıracak şekilde de ayarlanmış.

Bu küçük yükün temel rolü, saldırganın sisteme girmesini kolaylaştırmak ve ardından daha yetenekli bileşene alan açmak. TinyEgg’in komuta-kontrol sunucusuyla WebSocket üzerinden iletişim kurduğu, aktif kabuğa komut gönderip çıktı topladığı ve OCX yüklerini sahnelediği belirtiliyor.

ChonkyChicken ise bu zincirin daha ağır parçası. Browser kimlik bilgilerini çalabiliyor, Chrome DevTools Protocol üzerinden canlı tarayıcı oturumunu uzaktan yönetebiliyor, kimlik bilgisiyle uzaktan komut çalıştırabiliyor, ağ keşfi yapabiliyor ve kalıcı gözetim sürdürebiliyor. Kısacası ilk erişimden sonra saldırganın eline geçen araç seti burada belirgin biçimde genişliyor.

TAG-195’in geçmişte More_eggs adlı bir zararlı ailesiyle bağlantılı olduğu da biliniyor. Aynı araç seti, Cobalt Group olarak da anılan Cobalt Gang, Evilnum ve FIN6 gibi başka siber suç grupları tarafından da kullanıldı. Bu da Golden Chickens altyapısının tek bir operatörle sınırlı kalmadığını, hizmet olarak kötü amaçlı yazılım modeline uygun biçimde başkalarına da kiralanabildiğini gösteriyor.

Modüler mimari, yükü parçalara ayırıyor

Yeni dalgadaki en dikkat çekici unsur, ChonkyChicken’ın modüler sürümü. Bu sürümde saldırgan, tüm işlevleri tek bir gövdede taşımak yerine denetleyici ve eklenti mimarisi kullanıyor. Denetleyici, ihtiyaç duyduğu anda C2 altyapısından 14 ayrı modül istiyor ve yükleyebiliyor.

Bu yapı sayesinde operatörler, tek parça bir zararlıya gömülü tüm işlevleri dağıtmak zorunda kalmadan sadece gereken kabiliyetleri sahaya sürebiliyor. Bu yaklaşım; süreç yönetimi, ekran görüntüsü alma ve monitör sayımı, dosya işlemleri, komut çalıştırma, ağ keşfi, alan adı tabanlı keşif, pano verisi toplama, keylogging, ses kaydı, boşta kalma süresi kontrolü, host üzerinden HTTP/S istekleri, ChromEggscalator ile tarayıcı hırsızlığı ve kalıcılık yönetimini kapsıyor.

Modüler sürümde işlevi henüz netleşmeyen “wtrack” adlı bir modül de bulunuyor. Araştırmacılar bunun, geliştirme aşamasındaki aktif bir yeteneğe işaret ettiğini belirtiyor. Modüler yapının, sabit bir implantın tek kalıpta bıraktığı izleri azaltması da dikkat çekiyor.

ChromEggscalator ise TerraStealerV2’nin devamı olarak görülüyor. Araç, kamuya açık Chromium tabanlı Chrome şifreleme atlatma aracı ChromElevator’ın değiştirilmiş bir versiyonu. Bu bileşen, tarayıcıdan kimlik bilgisi toplama zincirini tamamlıyor ve ChonkyChicken’ın yetenekleriyle birlikte kullanıldığında oturum ele geçirme ile kimlik hırsızlığını aynı operasyon içinde birleştiriyor.

TAG-195’in modüler mimariye geçişi, statik tespit yüzeyini daraltıyor. Aynı zamanda MaaS modelinin ticari mantığına da uyuyor: kapasiteyi müşteriye göre seçip vermek, bir müşterinin ifşa olması halinde maruziyeti sınırlamak ve farklı operasyonel ihtiyaçlara tek bir ürün ailesiyle yanıt verebilmek. Analize göre Golden Chickens, Venom Spider adıyla da bilinen yapısıyla, araç setini aktif biçimde güncelleyerek daha esnek ve operatör kontrollü bir çizgiye kayıyor.

Raporda ayrıca TAG-127’nin teslimat tarafında ClickFix ve VenomLNK yöntemlerini kullandığı vurgulanıyor. TinyEgg’e giden saldırı zincirlerinde ClickFix kandırmacalarıyla kullanıcıların saldırgan kontrolündeki ara altyapıdan indirilen OCX yüklerini çalıştırmaları sağlanıyor. Bu ilk aşama yalnızca erişim ve profilleme görevini üstleniyor; sonraki aşamada tüm post-exploitation yetenekleri ChonkyChicken devralıyor.