Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

Сменили пароль? Не поможет. Новый вирус ChonkyChicken продолжает следить за вами даже после замены

Дата публикации: 25-07-2026 07:11:13

Кто такие TAG-195 и почему их инструменты так сложно поймать.

Основное содержимое страницы с новостью.

Сменили пароль? Не поможет. Новый вирус ChonkyChicken продолжает следить за вами даже после замены

Кто такие TAG-195 и почему их инструменты так сложно поймать.

Киберпреступники из экосистемы TAG-195 перестроили свои вредоносные программы так, чтобы заражённый компьютер получал только нужные для конкретной операции функции. Из-за этого вредоносную программу сложнее обнаружить, а операторы могут скрывать полный набор возможностей своих инструментов.

Специалисты Insikt Group* обнаружили четыре новых семейства вредоносных программ, связанных с TAG-195, также известной как Golden Chickens и Venom Spider. В список вошли TinyEgg, ChonkyChicken, модульная версия ChonkyChicken и ChromEggscalator. TAG-195 разрабатывает вредоносные программы как услугу и предоставляет инструменты другим киберпреступным группировкам.

Злоумышленники заражают компьютер жертвы с помощью приёма ClickFix. Пользователю показывают поддельную страницу, которая имитирует проверку безопасности и похожа на CAPTCHA, и предлагают вставить команду в системное окно Windows. Команда загружает файл OCX и запускает его через штатную программу regsvr32.exe. Такой способ помогает обойти защиту почты и фильтры, которые обычно блокируют вредоносные вложения.

Первым на компьютер попадает TinyEgg. Небольшая программа собирает сведения о системе, открывает злоумышленникам командную строку и закрепляется в Windows. После того как заражённое устройство регистрируется, TinyEgg может загрузить ChonkyChicken, который заметно расширяет возможности преступников.

ChonkyChicken крадёт сохранённые в браузере данные, перехватывает буфер обмена, записывает нажатия клавиш и звук, делает снимки экрана, ищет другие устройства в локальной сети и помогает перемещаться между компьютерами. Программа также умеет запускать Chrome и Edge в режиме удалённой отладки и управлять уже открытым сеансом пользователя. Простая смена пароля в таком случае может не прервать доступ злоумышленников.

Чтобы обойти защиту браузеров, TAG-195 переделала открытый инструмент ChromElevator. Новая версия получила название ChromEggscalator. Разработчики удалили командный интерфейс, упаковали программу в файл OCX и встроили её в цепочку, которая крадёт данные с помощью ChonkyChicken.

Самое заметное изменение появилось в модульной версии ChonkyChicken. Основная программа отвечает только за связь с управляющим сервером и загружает дополнения. Специалисты насчитали не менее 14 модулей для работы с файлами, процессами, паролями, сетью, браузерами, микрофоном, экраном и командной строкой. Компоненты загружаются только по запросу оператора, поэтому базовый файл содержит минимум подозрительных функций.

Все четыре семейства проверяют своё имя перед запуском, закрепляются через одинаковый раздел реестра и используют штатные средства Windows. Чтобы связываться с управляющими серверами, TinyEgg и ChonkyChicken применяют протокол WebSocket, из-за которого сложнее проверять содержимое сетевого трафика обычными сигнатурами.

Специалисты советуют следить за тем, как запускается regsvr32.exe с файлами из временных и пользовательских папок, появляются файлы OCX, возникают подозрительные записи автозапуска и запускаются браузеры с включённой удалённой отладкой. Особого внимания заслуживают страницы, которые предлагают вручную вставить команду, чтобы пройти проверку безопасности.

*принадлежит Recorded Future, которая признана нежелательной организацией в России.

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Осторожно, VPN0730-07-2025
2Заразил 100 компьютеров, но кого грабить первым? Новый вирус Dolphin X решает главную проблему «уставших» взломщиков013.8524-07-2026
3Штамм "Мю" уже в России? Главное о коронавирусе за 19 сентября0019-09-2021
4Новая разновидность COVID-19 и планы по вакцинации. Главное о коронавирусе за 19 декабря0019-12-2020
5На страже нацбезопасности: российские решения для киберзащиты критической инфраструктуры0025-11-2020
6Новые вспышки коронавируса: пройдет ли Китай еще один стресс-тест пандемии0023-01-2021
7Мошенники стали чаще имитировать инвестресурсы-2701-07-2025
8Новые штаммы и интерфероны как защита. Главное о коронавирусе за 29 марта0029-03-2021
9Клещи начали разносить новую болезнь: что такое вирус Повассан-2617-07-2026
10Вакцина для детей, поиск заразившихся по запаху. Главное о коронавирусе за 19 июля0019-07-2020

Классификация: Мнения. Схожих патентов: 0. Схожих новостей: 10. Тональность: 0. Информативность: 9.18. Источник: www.securitylab.ru.