Специалисты Insikt Group обнаружили четыре новых семейства вредоносного ПО, связанных с разработчиком TAG-195: TinyEgg, ChonkyChicken, модульную версию ChonkyChicken и вспомогательный компонент ChromEggscalator. Инструменты образуют единую цепочку заражения: от первого доступа к компьютеру до кражи данных из Chrome, управления браузером, разведки внутри корпоративной сети и наблюдения за пользователем.
ChonkyChicken представляет собой вредоносный компонент второго этапа. Он попадает на устройство после компактного бэкдора TinyEgg и расширяет возможности атакующего. В распоряжении оператора оказываются командная оболочка, сетевой сканер, перехват буфера обмена, запись нажатий клавиш, снимки экрана, захват звука и средства перемещения между компьютерами.
Исследователи связали изученную цепочку с кампанией TAG-127, использующей метод ClickFix. Пользователь видит поддельную CAPTCHA, сообщение об ошибке или предложение пройти проверку безопасности. Страница помещает команду в буфер обмена, после чего предлагает открыть окно «Выполнить» сочетанием Win + R, вставить содержимое и нажать Enter.
Команда загружает файл OCX с сервера злоумышленников и запускает его через regsvr32.exe. OCX представляет собой библиотеку элемента ActiveX, а regsvr32.exe входит в состав Windows и обычно служит для регистрации таких компонентов. Применение штатной программы помогает замаскировать запуск вредоносного кода под обычную системную операцию.
Первым на устройство устанавливается TinyEgg. Бэкдор собирает имя компьютера, пользователя, версию Windows, локальный IP-адрес, сведения о домене и наличии прав администратора. Затем он подключается к управляющему серверу через WebSocket и может получить команду на загрузку ChonkyChicken.
Microsoft описывает ClickFix как метод социальной инженерии, а не отдельную вредоносную программу. Настоящие CAPTCHA и системные уведомления не требуют вставлять команды в окно «Выполнить» или терминал.
Одна из ключевых функций ChonkyChicken связана с ChromEggscalator. Этот вспомогательный компонент создан на основе открытого инструмента ChromElevator и доработан для обхода привязанного к приложению шифрования Chrome, известного как App-Bound Encryption, или ABE.
Вредонос получает ChromEggscalator с управляющего сервера, декодирует его из Base64, сохраняет во временной папке и запускает через штатную программу Windows. Результаты извлечения, включая служебные данные и материалы учётных записей, помещаются в %TEMP%\output\, а затем отправляются оператору.
Google внедрила App-Bound Encryption в Chrome 127 для Windows. Механизм начал защищать файлы cookie, связывая расшифровку с идентичностью приложения. Для обхода такой защиты вредоносному ПО требуются повышенные привилегии либо выполнение кода внутри процесса Chrome. Эти действия оставляют больше признаков для средств защиты. Ошибка проверки ABE может регистрироваться в журнале приложений Windows как событие Chrome с кодом 257.
Кражей сохранённых данных возможности ChonkyChicken не ограничиваются. Вредонос использует Chrome DevTools Protocol, сокращённо CDP, то есть протокол удалённого управления функциями браузера.
Команда cdp_start запускает Chrome или Edge с включённой удалённой отладкой. Окно уводится за пределы видимой области экрана с помощью координат --window-position=-32000,-32000. Подключение выполняется к локальному адресу браузера, в исследованной конфигурации использовался порт 9222.
Такой доступ позволяет работать с уже открытым и авторизованным сеансом. Оператор может отправлять браузеру команды и получать ответы, оставаясь внутри действующей пользовательской сессии. Простая смена пароля после заражения не гарантирует прекращение доступа, если управляемый через CDP процесс продолжает работать.
ChonkyChicken умеет искать другие устройства и службы внутри локальной сети. Вредонос проводит ARP-сканирование, определяет имена узлов, перечисляет общие сетевые ресурсы и проверяет порты SMB, RDP, WinRM, SSH, HTTP, HTTPS, Microsoft SQL Server и PostgreSQL.
Отдельные команды собирают сведения о домене Windows: пользователях, компьютерах, группах, активных сеансах и доверительных отношениях. Функция remote_logon пассивно определяет вошедших пользователей без попытки авторизации, поэтому обычные события неудачного входа могут не появиться.
Полученные учётные данные и токены доступа используются для удалённого запуска команд. В коде также обнаружены строки, связанные с созданием и удалением заданий планировщика на других компьютерах. Такой набор функций рассчитан на развитие атаки внутри организации, а не на разовую кражу данных с одного устройства.
Вредонос способен фиксировать нажатия клавиш вместе с заголовком активного окна. Это помогает оператору понимать, в какой программе пользователь вводил текст. Содержимое буфера обмена передаётся в открытом виде, аудио записывается в формате WAV, а изображения экранов отправляются через WebSocket.
ChonkyChicken также определяет количество мониторов, их разрешение, координаты и основной экран. Эти сведения могут применяться при настройке захвата изображения.
В коде присутствует функция, связанная с автоматическим обнаружением прокси-сервера Windows, или WPAD. Она потенциально позволяет перехватывать сетевой трафик через заражённый компьютер. Сам файл wpad_capture.ocx, необходимый для работы этой функции, исследователи не получили, поэтому её применение в реальных атаках пока не подтверждено.
Отдельный вариант ChonkyChicken построен как контроллер с подключаемыми модулями. Основной файл отвечает за связь с сервером, регистрацию заражённого устройства и обработку команд. Нужные функции поступают позднее, декодируются, сохраняются во временный файл и загружаются через LoadLibraryA.
В техническом отчёте Insikt Group перечислены как минимум 14 модулей. Они отвечают за управление процессами и файлами, командную оболочку, сетевую и доменную разведку, буфер обмена, запись клавиш, звук, экран, работу с Chrome, проксирование запросов и закрепление в системе. Назначение модуля wtrack исследователям установить не удалось.
Модульная схема уменьшает количество функций в первоначальном файле. Оператор загружает компоненты под конкретную задачу, а защитные системы могут получить для анализа лишь базовый контроллер без основной вредоносной нагрузки.
TAG-195 также известен под названиями Golden Chickens и Venom Spider. Исследователи относят его к разработчикам, предоставляющим вредоносное ПО как услугу. Клиенты получают готовые инструменты удалённого доступа и кражи учётных данных, однако точные условия распространения и оплаты публично не раскрыты.
Компания eSentire ранее связывала инструменты Golden Chickens с финансово мотивированными группами FIN6 и Cobalt Group. Это не доказывает участие этих групп в нынешней кампании: в исследованной цепочке оператором указан TAG-127.
Полезными признаками заражения служат запуск regsvr32.exe с файлами OCX из %TEMP%, %APPDATA%, %LOCALAPPDATA% и папки загрузок, а также создание параметра WinComCtl в разделе реестра HKCU\Software\Microsoft\Windows\CurrentVersion\Run.
Следы ChonkyChicken могут сохраняться в %TEMP%\lg.txt. ChromEggscalator создаёт C:\ProgramData\xlog.txt, а его файлы могут называться chromelevator.ocx или mscom.ocx. Отдельного внимания требуют процессы Chrome и Edge с параметрами --remote-debugging-port и --window-position=-32000,-32000.
Для корпоративных систем разумно ограничить запуск OCX и DLL из пользовательских каталогов через AppLocker или Windows Defender Application Control, запретить ненужные исходящие соединения на порт 3000, отключить хранение рабочих паролей в браузере и применять устойчивую к фишингу многофакторную проверку, включая FIDO2.
Вопросы и ответы
Что такое ChonkyChicken?
Это вредоносный компонент удалённого доступа, который устанавливается после TinyEgg и выполняет команды оператора на заражённом компьютере.
ChonkyChicken взламывает Chrome через уязвимость?
Публичный отчёт не описывает эксплуатацию отдельной уязвимости Chrome. Для доступа к защищённым данным применяется переработанный инструмент обхода ABE, а для управления сеансами используется штатный протокол CDP.
Опасна ли простая смена пароля?
Смена пароля необходима, но её может оказаться недостаточно при активном сеансе браузера под управлением CDP. Заражённое устройство требуется изолировать и проверить.
Затрагивает ли атака Edge?
Управление активными сеансами предусмотрено для Chrome и Edge. Описанный компонент обхода ABE ориентирован на Chrome.
Как заметить попытку заражения?
К тревожным признакам относятся просьба открыть Win + R, запуск regsvr32.exe с OCX-файлом из пользовательской папки, скрытый браузер с удалённой отладкой и появление файлов lg.txt или xlog.txt.
Есть новость? Станьте автором.
Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.