TinyEgg backdoor
A Recorded Future Insikt Group négy új kártevőcsaládot azonosított a pénzügyi motivációjú TAG-195, Golden Chickens vagy Venom Spider Malware-as-a-Service kínálatában. A TinyEgg minimalista első lépcsős backdoor, a ClickFix-kampányok hamis CAPTCHA-oldalai ráveszik az áldozatot egy parancs kézi futtatására, amely OCX-fájlt tölt le, majd a legitim regsvr32.exe segítségével telepíti. A kártevő WebSocket-alapú C2-csatornán regisztrálja a gépet, interaktív parancssort biztosít, és Run kulccsal alakít ki perzisztenciát. Szükség esetén letölti a jóval fejlettebb ChonkyChicken implantátumot.
A ChonkyChicken böngészőjelszavakat és munkameneteket lop, hálózatot térképez fel, hitelesítő adatokkal vagy hozzáférési tokenekkel távoli kódvégrehajtást végezhet, továbbá billentyűleütést, vágólapot, hangot és képernyőt rögzít. A Chrome DevTools Protocol használatával háttérben indított Chrome- vagy Edge-példányon keresztül élő, már hitelesített munkameneteket vezérelhet, ezért egy egyszerű jelszócsere nem feltétlenül szünteti meg a hozzáférést. A ChromEggscalator egy átalakított nyílt forrású segédprogram, amely megkerüli a Chrome App-Bound Encryption védelmét és kinyeri a böngészős hitelesítő adatokat. Az új moduláris ChonkyChicken egy minimális vezérlőből és legalább tizennégy igény szerint letölthető pluginből áll, így a támadó csak az adott behatoláshoz szükséges képességeket telepíti. Ez csökkenti a statikus felismerési felületet, egyszerűsíti az új funkciók hozzáadását, és lehetővé teszi a MaaS-szolgáltatónak, hogy ügyfelenként eltérő képességcsomagokat biztosítson.