安全研究机构Recorded Future旗下的Insikt团队近日披露,一度沉寂的恶意软件服务平台Golden Chickens(亦称Venom Spider)已重新活跃,其幕后的恶意软件开发组织TAG-195一口气推出了四款全新的恶意工具家族。这标志着该以牟利为目的的MaaS(恶意软件即服务)生态系统正经历一次重大的架构转变,即便此前其内部运作已遭大量公开披露,运营者仍未显任何停手迹象。

此次现身的新工具分别为初始访问后门TinyEgg、功能完备的植入体ChonkyChicken、该植入体的模块化变体,以及一款专门针对浏览器凭据的盗窃工具ChromEggscalator。Recorded Future在分析报告中指出,这四款新品的共同点非常突出:它们共享一致的命令与控制(C2)机制、采用相同的持久化策略、使用相似的字符串混淆技术,并且全都通过同一种投递模式落地执行。研究者据此判断,TAG-195正在将整个工具链推向更灵活的模块化、操作者驱动型架构,以便更有效地规避检测。

打开网易新闻 查看精彩图片

TinyEgg被设计为一款轻量级的初始访问后门。它能够对失陷主机进行基本的环境探测、提供交互式Shell访问,并负责持久化机制的管理。其核心使命是为后续更强大的恶意软件铺路,自身的功能被严格限定在初始侦察和会话维持层面。值得一提的是,该后门内置了对抗沙箱和自动化分析环境的检测模块,一旦发现运行在分析环境内,就会立即终止自身进程,从而隐藏真实意图。

ChonkyChicken则是在TinyEgg基础上的全功能进化版。除了继承前者的主机控制能力,它还新增了浏览器凭据窃取、利用Chrome DevTools协议(CDP)进行实时浏览器会话操控、借助已窃取凭据进行远程横向移动,以及持续的网络侦察和监控功能。可以说,ChonkyChicken将后门从单纯的“入口”变成了一个深度驻留、可操控用户在线身份的综合渗透平台。

更具威胁性的是ChonkyChicken的模块化重构版本。该变体引入了一套控制器加插件的架构,主体控制器可以按需请求并动态装载多达14个独立功能模块,而无需将所有功能一次性写入植入体文件。这种“即插即用”的设计大幅瘦身了初始载荷的体积,也让攻击者能够根据目标环境灵活选择要激活的间谍、窃密或横向移动模块,在暴露风险和功能丰富度之间取得精细平衡。

第四款工具ChromEggscalator则专注于浏览器凭据的提取。它被定位为早前工具TerraStealerV2的继任者,其核心代码基于一款公开可获取的Chrome加密绕过工具ChromElevator修改而成。通过篡改浏览器内置的加密保护机制,该工具能够绕过用户通常以为可靠的凭证存储安全边界,直接获取保存的账号密码,为ChonkyChicken等后续负载的凭据驱动式攻击提供关键养料。

在整个攻击链条中,TinyEgg往往是最初的突破口。研究人员观察到,攻击者广泛采用名为ClickFix的社工诱饵——这类手法通过伪造虚假的软件更新或系统修复提示,诱骗受害者亲手在命令行或运行框中执行恶意命令。一旦用户中招,预先设置的远控服务器就会投下OCX格式的载荷,进而将TinyEgg植入系统。完成初步的主机侦察后,TinyEgg便会启动接力,将控制权连同环境信息一同传递给更强大的ChonkyChicken,由其展开持续的凭据窃取和会话劫持。

Golden Chickens平台的历史买家名单中不乏知名的网络犯罪团伙。此前,同一系列的另一款著名工具More_eggs就曾被Cobalt Group(又称Cobalt Gang)、Evilnum和FIN6等组织广泛使用。本次新工具的另一已知使用方是编号为TAG-127的团伙,该团伙频繁利用ClickFix或另一款名为VenomLNK的载体进行初始投递。这种多层次的分销与使用关系,使得Golden Chickens的威胁覆盖面远超一般的恶意软件作坊。

Recorded Future的分析师强调,这四款新品的集中亮相绝不能仅看作是一次功能迭代,而是TAG-195在架构思想上的主动进化。从单一固化的全功能植入体转向拆分后门与模块,再进一步抽象为可动态装卸的插件体系,攻击者谋求的是更长的潜伏周期和更高的作战灵活性。对防守方而言,仅仅基于固有特征码或传统沙箱检测可能已经难以捕捉这类高度定制化、按需装配的威胁。防御策略亦需向检测小体积加载器、异常脚本执行和可疑插件通信行为等方向偏移。