Кто такие TAG-195 и почему их инструменты так сложно поймать.
Сменили пароль? Не поможет. Новый вирус ChonkyChicken продолжает следить за вами даже после замены
Кто такие TAG-195 и почему их инструменты так сложно поймать.
Киберпреступники из экосистемы TAG-195 перестроили свои вредоносные программы так, чтобы заражённый компьютер получал только нужные для конкретной операции функции. Из-за этого вредоносную программу сложнее обнаружить, а операторы могут скрывать полный набор возможностей своих инструментов.
Специалисты Insikt Group* обнаружили четыре новых семейства вредоносных программ, связанных с TAG-195, также известной как Golden Chickens и Venom Spider. В список вошли TinyEgg, ChonkyChicken, модульная версия ChonkyChicken и ChromEggscalator. TAG-195 разрабатывает вредоносные программы как услугу и предоставляет инструменты другим киберпреступным группировкам.
Злоумышленники заражают компьютер жертвы с помощью приёма ClickFix. Пользователю показывают поддельную страницу, которая имитирует проверку безопасности и похожа на CAPTCHA, и предлагают вставить команду в системное окно Windows. Команда загружает файл OCX и запускает его через штатную программу regsvr32.exe. Такой способ помогает обойти защиту почты и фильтры, которые обычно блокируют вредоносные вложения.
Первым на компьютер попадает TinyEgg. Небольшая программа собирает сведения о системе, открывает злоумышленникам командную строку и закрепляется в Windows. После того как заражённое устройство регистрируется, TinyEgg может загрузить ChonkyChicken, который заметно расширяет возможности преступников.
ChonkyChicken крадёт сохранённые в браузере данные, перехватывает буфер обмена, записывает нажатия клавиш и звук, делает снимки экрана, ищет другие устройства в локальной сети и помогает перемещаться между компьютерами. Программа также умеет запускать Chrome и Edge в режиме удалённой отладки и управлять уже открытым сеансом пользователя. Простая смена пароля в таком случае может не прервать доступ злоумышленников.
Чтобы обойти защиту браузеров, TAG-195 переделала открытый инструмент ChromElevator. Новая версия получила название ChromEggscalator. Разработчики удалили командный интерфейс, упаковали программу в файл OCX и встроили её в цепочку, которая крадёт данные с помощью ChonkyChicken.
Самое заметное изменение появилось в модульной версии ChonkyChicken. Основная программа отвечает только за связь с управляющим сервером и загружает дополнения. Специалисты насчитали не менее 14 модулей для работы с файлами, процессами, паролями, сетью, браузерами, микрофоном, экраном и командной строкой. Компоненты загружаются только по запросу оператора, поэтому базовый файл содержит минимум подозрительных функций.
Все четыре семейства проверяют своё имя перед запуском, закрепляются через одинаковый раздел реестра и используют штатные средства Windows. Чтобы связываться с управляющими серверами, TinyEgg и ChonkyChicken применяют протокол WebSocket, из-за которого сложнее проверять содержимое сетевого трафика обычными сигнатурами.
Специалисты советуют следить за тем, как запускается regsvr32.exe с файлами из временных и пользовательских папок, появляются файлы OCX, возникают подозрительные записи автозапуска и запускаются браузеры с включённой удалённой отладкой. Особого внимания заслуживают страницы, которые предлагают вручную вставить команду, чтобы пройти проверку безопасности.
*принадлежит Recorded Future, которая признана нежелательной организацией в России.
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Осторожно, VPN | 0 | 7 | 30-07-2025 |
| 2 | Заразил 100 компьютеров, но кого грабить первым? Новый вирус Dolphin X решает главную проблему «уставших» взломщиков | 0 | 13.85 | 24-07-2026 |
| 3 | Штамм "Мю" уже в России? Главное о коронавирусе за 19 сентября | 0 | 0 | 19-09-2021 |
| 4 | Новая разновидность COVID-19 и планы по вакцинации. Главное о коронавирусе за 19 декабря | 0 | 0 | 19-12-2020 |
| 5 | На страже нацбезопасности: российские решения для киберзащиты критической инфраструктуры | 0 | 0 | 25-11-2020 |
| 6 | Новые вспышки коронавируса: пройдет ли Китай еще один стресс-тест пандемии | 0 | 0 | 23-01-2021 |
| 7 | Мошенники стали чаще имитировать инвестресурсы | -2 | 7 | 01-07-2025 |
| 8 | Новые штаммы и интерфероны как защита. Главное о коронавирусе за 29 марта | 0 | 0 | 29-03-2021 |
| 9 | Клещи начали разносить новую болезнь: что такое вирус Повассан | -2 | 6 | 17-07-2026 |
| 10 | Вакцина для детей, поиск заразившихся по запаху. Главное о коронавирусе за 19 июля | 0 | 0 | 19-07-2020 |