12:42:41 阅读量:62

金鸡再现:Golden Chickens生态演进及四款新型恶意软件深度解析

#Golden Chickens #恶意软件即服务 #MaaS #TinyEgg #应急响应 #网络安全

事件背景:老牌MaaS团伙的持续进化

近期,以提供“恶意软件即服务”(MaaS)而臭名昭著的Golden Chickens团伙(被安全机构追踪为TAG-195)再次进入了我们的视野。尽管此前该组织的内部运作机制已被多次曝光,但他们并未就此收手,反而推出了四款全新的恶意软件家族:TinyEgg、ChonkyChicken、模块化版ChonkyChicken以及浏览器凭据窃取工具ChromEggscalator。

从我们的应急响应经验来看,这类成熟的MaaS团伙具备极高的商业化运作能力,他们不仅持续更新武器库,还通过不断演进的架构来提升攻击隐蔽性。这些工具正被TAG-127等下游攻击者广泛利用,针对企业进行社会工程学攻击。

攻击链分析:ClickFix与诱导执行

在近期监测到的攻击案例中,攻击者主要利用“ClickFix”式社会工程学手段作为初始访问路径。诱饵通常伪装成正常的系统通知或浏览器更新,诱导用户手动执行攻击者预设的恶意命令。

这一环节是很多企业容易忽视的重点。攻击者通过诱骗用户在终端执行一段精心构造的脚本,从而从远程基础设施下载OCX载荷。随后,轻量级的后门程序TinyEgg会被植入主机。TinyEgg主要负责环境探测与宿主分析,一旦检测到沙箱或自动化分析环境,它会立即终止运行,从而规避安全防御系统的初步筛查。

技术手法解析:模块化带来的隐蔽性升级

本次更新的核心在于“模块化架构”的转型。TAG-195通过模块化设计,将原本臃肿的单一后门拆解为“控制器+插件”模式。

TinyEgg作为先锋,负责建立WebSocket连接并维持C2通信,随后根据指令加载后续功能。而升级后的ChonkyChicken则具备了完整的后渗透能力,它支持多达14种功能模块,包括进程管理、屏幕截图、键盘记录、网络侦察以及浏览器凭据窃取等。

这种架构的优势非常明显:

  1. 降低静态检测率:基础植入物体积微小,且核心功能按需从C2服务器拉取,大大减少了在终端留下的特征。
  2. 商业化灵活配置:攻击者可以根据客户需求,选择性地投放功能模块,既降低了被发现后的损失风险,又满足了不同目标的定制化攻击需求。
  3. 持续开发能力:例如其中名为“wtrack”的模块功能尚不明确,显示出该团伙正在测试新型攻击手段。

安全建议与Solar经验

面对此类不断演进的专业化攻击组织,企业应当建立纵深防御体系:

第一,加强对终端执行行为的管控。ClickFix攻击的核心在于利用系统内置工具(如PowerShell、CMD)执行恶意命令,建议企业通过EDR等工具对敏感命令执行进行实时监控和阻断。 第二,重视浏览器安全。针对ChromEggscalator这类窃取工具,应强制实施多因素认证(MFA),并限制浏览器存储敏感凭据,防止单点突破导致全线失守。 第三,提升威胁情报感知能力。类似Golden Chickens这样的团伙,其基础设施更新往往有迹可循,及时更新威胁情报库并进行关联分析,是防范此类攻击的关键。

从我们处理的实际案例来看,防御的本质不仅是封堵已知漏洞,更是对异常行为模式的快速响应。当终端出现异常的网络连接或非预期的脚本执行时,必须第一时间进行隔离分析。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com