De bedreigingsactoren achter het Golden Chickens malware-as-a-service (MaaS)-ecosysteem zijn weer opgedoken met vier nieuwe malwarefamilies, wat aangeeft dat de operators geen tekenen van stoppen vertonen, ondanks uitgebreide publieke onthullingen over hun innerlijke werking.
De malwarefamilies in kwestie zijn: TinyEgg, ChonkyChicken, een modulaire variant van ChonkyChicken en een aangepast hulpprogramma voor diefstal van inloggegevens van de webbrowser met de codenaam ChromEggscalator. De Insikt Group van Recorded Future volgt de groep onder de naam TAG-195.
TAG-195 is een financieel gemotiveerde ontwikkelaar van malware-as-a-service (MaaS) wiens tooling eerder als operator en klant aan TAG-127 is gekoppeld. Het bedrijf voor bedreigingsinformatie zei dat het ook heeft waargenomen dat TAG-127 TinyEgg inzet via social engineering-campagnes in ClickFix-stijl die nietsvermoedende gebruikers ertoe verleiden handmatig kwaadaardige opdrachten uit te voeren.
“De vier nieuwe families duiden op een architecturale transitie en evolutie in het TAG-195 MaaS-ecosysteem”, aldus Recorded Future. “Alle vier de families delen een gemeenschappelijke reeks architecturale kenmerken: consistente command-and-control-mechanismen, een gedeelde persistentiebenadering, verduistering van strings en uitvoering via hetzelfde leveringsmodel.”
Een korte beschrijving van elk van de tools is als volgt:
- TinyEgg, een lichtgewicht achterdeur voor initiële toegang die hostprofilering, interactieve shell-toegang en persistentiebeheer biedt
- ChonkyChicken, een volledig uitgerust implantaat dat zich uitbreidt op TinyEgg met diefstal van browsergegevens, live controle van browsersessies met behulp van Chrome DevTools Protocol (CDP), uitvoering op afstand met inloggegevens, netwerkverkenning en duurzame bewaking
- Een gemodulariseerde versie van ChonkyChicken die een controller-en-plug-in-architectuur introduceert waarmee de controller op aanvraag 14 discrete capaciteitsmodules kan aanvragen en laden in plaats van de volledige functionaliteit in het implantaat in te bedden
- ChromEggscalator, een opvolger van TerraStealerV2 en een aangepaste versie van een openbaar beschikbare Chrome-encryptie-bypass-tool genaamd ChromElevator
De verschuiving is een teken dat Golden Chickens, ook wel Venom Spider genoemd, zijn arsenaal actief aan het verfijnen is door middel van actieve ontwikkeling, terwijl het doelbewust overstapt op modulaire, door operators aangestuurde tools voor het ontwijken van defensie.

De tools van de bedreigingsacteur zijn gekoppeld aan een malwarefamilie genaamd More_eggs en worden gebruikt door andere cybercriminaliteitsgroepen zoals Cobalt Group (ook bekend als Cobalt Gang), Evilnum en FIN6. Een andere bedreigingsacteur die verband houdt met de Golden Chickens MaaS is TAG-127, die ClickFix of VenomLNK als leveringsmethoden gebruikt.
Het is gebleken dat aanvalsketens gebruik maken van ClickFix-lokmiddelen om OCX-payloads uit te voeren die zijn gedownload van de door de aanvaller gecontroleerde staging-infrastructuur, resulterend in de installatie van TinyEgg. De functionaliteit van de malware is beperkt tot initiële toegang en profileringsfuncties, waarbij alle post-exploitatiemogelijkheden worden doorgegeven aan ChonkyChicken. TinyEgg is ook ontworpen om de uitvoering te beëindigen als sandbox- en geautomatiseerde analyseomgevingen worden gedetecteerd.
De malware brengt verbindingen tot stand met een C2-server met behulp van WebSockets om een interactieve opdrachtshell mogelijk te maken, door de operator geleverde invoer uit te voeren op de actieve shell-sessieopdrachten, de uitvoer terug te sturen naar de controller en OCX-payloads te organiseren.
De modulaire versie van ChonkyChicken ondersteunt daarentegen 14 verschillende componenten die indien nodig uit de C2-infrastructuur worden gehaald, waardoor de operators selectief bepaalde functionaliteit on-the-fly kunnen leveren die monolithische malware-architecturen niet gemakkelijk kunnen ondersteunen zonder een updatemechanisme. De 14 modules maken de volgende functies mogelijk:
- Procesbeheer
- Schermopname en monitoropsomming
- Bestandsmanipulatie
- Uitvoering van opdrachten
- Netwerk verkenning
- Domeingebaseerde verkenning
- Klembord vastleggen
- Keylogging
- Audio-opname
- Controle van de stilstandtijd
- HTTP/S-verzoek via host
- Browserdiefstal via ChromEggscalator
- Persistentiebeheer
De modulaire versie ondersteunt ook een module genaamd “wtrack” waarvan het doel onbekend blijft. Dit suggereert de toevoeging van een actief vermogen dat in ontwikkeling is.
“De transitie van TAG-195 naar een modulaire architectuur vermindert vrijwel zeker de blootstelling aan statische detectie van het basisimplantaat, en weerspiegelt waarschijnlijk ook commerciële prikkels die inherent zijn aan het MaaS-model, waaronder de mogelijkheid om selectief mogelijkheden aan operators te bieden, de blootstelling te beperken als een klant in gevaar komt, en aan een breder scala aan operationele vereisten te voldoen”, aldus het cyberbeveiligingsbedrijf.