Сменили пароль? Не поможет. Новый вирус ChonkyChicken продолжает следить за вами даже после замены

leer en español

9813
Сменили пароль? Не поможет. Новый вирус ChonkyChicken продолжает следить за вами даже после замены

Кто такие TAG-195 и почему их инструменты так сложно поймать.

image

Киберпреступники из экосистемы TAG-195 перестроили свои вредоносные программы так, чтобы заражённый компьютер получал только нужные для конкретной операции функции. Из-за этого вредоносную программу сложнее обнаружить, а операторы могут скрывать полный набор возможностей своих инструментов.

Специалисты Insikt Group* обнаружили четыре новых семейства вредоносных программ, связанных с TAG-195, также известной как Golden Chickens и Venom Spider. В список вошли TinyEgg, ChonkyChicken, модульная версия ChonkyChicken и ChromEggscalator. TAG-195 разрабатывает вредоносные программы как услугу и предоставляет инструменты другим киберпреступным группировкам.

Злоумышленники заражают компьютер жертвы с помощью приёма ClickFix. Пользователю показывают поддельную страницу, которая имитирует проверку безопасности и похожа на CAPTCHA, и предлагают вставить команду в системное окно Windows. Команда загружает файл OCX и запускает его через штатную программу regsvr32.exe. Такой способ помогает обойти защиту почты и фильтры, которые обычно блокируют вредоносные вложения.

Первым на компьютер попадает TinyEgg. Небольшая программа собирает сведения о системе, открывает злоумышленникам командную строку и закрепляется в Windows. После того как заражённое устройство регистрируется, TinyEgg может загрузить ChonkyChicken, который заметно расширяет возможности преступников.

ChonkyChicken крадёт сохранённые в браузере данные, перехватывает буфер обмена, записывает нажатия клавиш и звук, делает снимки экрана, ищет другие устройства в локальной сети и помогает перемещаться между компьютерами. Программа также умеет запускать Chrome и Edge в режиме удалённой отладки и управлять уже открытым сеансом пользователя. Простая смена пароля в таком случае может не прервать доступ злоумышленников.

Чтобы обойти защиту браузеров, TAG-195 переделала открытый инструмент ChromElevator. Новая версия получила название ChromEggscalator. Разработчики удалили командный интерфейс, упаковали программу в файл OCX и встроили её в цепочку, которая крадёт данные с помощью ChonkyChicken.

Самое заметное изменение появилось в модульной версии ChonkyChicken. Основная программа отвечает только за связь с управляющим сервером и загружает дополнения. Специалисты насчитали не менее 14 модулей для работы с файлами, процессами, паролями, сетью, браузерами, микрофоном, экраном и командной строкой. Компоненты загружаются только по запросу оператора, поэтому базовый файл содержит минимум подозрительных функций.

Все четыре семейства проверяют своё имя перед запуском, закрепляются через одинаковый раздел реестра и используют штатные средства Windows. Чтобы связываться с управляющими серверами, TinyEgg и ChonkyChicken применяют протокол WebSocket, из-за которого сложнее проверять содержимое сетевого трафика обычными сигнатурами.

Специалисты советуют следить за тем, как запускается regsvr32.exe с файлами из временных и пользовательских папок, появляются файлы OCX, возникают подозрительные записи автозапуска и запускаются браузеры с включённой удалённой отладкой. Особого внимания заслуживают страницы, которые предлагают вручную вставить команду, чтобы пройти проверку безопасности.

*принадлежит Recorded Future, которая признана нежелательной организацией в России.

Рекламодатель
ООО «СерчИнформ»
ИНН: 7704306397
searchinform.ru↗
ИИ-ассистент СерчИнформ