كتبت: إسراء الشامي
تجدد ظهور مجموعة التهديدات المرتبطة بنظام البرمجيات الخبيثة المعروف بـ “الدجاج الذهبي” (Golden Chickens) ومعها أربع عائلات جديدة من البرمجيات الخبيثة، مما يشير إلى أن المشغلين لا يظهرون أي علامات على التوقف على الرغم من الكشف العلني المكثف عن عملياتهم الداخلية. العائلات البرمجية المعنية هي: TinyEgg، ChonkyChicken، نسخة معدّلة من ChonkyChicken، وأداة سرقة بيانات اعتماد المتصفح المعدلة والمعروفة باسم ChromEggscalator.
تتبع مجموعة Insikt
تقوم مجموعة Insikt التابعة لشركة Recorded Future بتتبع هذه المجموعة تحت الاسم المستعار TAG-195. تُعتبر TAG-195 مطوراً للبرمجيات الخبيثة التي تعمل كنظام خدمة (MaaS) مدفوعاً بالأغراض المالية، وقد تم الربط سابقاً بين أدواتها وTAG-127 كمشغل وزبون. وأفادت الشركة بأنها رصدت أيضًا TAG-127 يقوم بنشر TinyEgg عبر حملات هندسة اجتماعية بأسلوب ClickFix، التي تخدع المستخدمين غير المتشككين لتنفيذ أوامر ضارة يدوياً.
تحليل العائلات البرمجية الجديدة
تشير العائلات البرمجية الأربع الجديدة إلى انتقال معماري وتطور في نظام البرمجيات الخبيثة TAG-195. وتشارك جميع هذه العائلات مجموعة من السمات المعمارية المشتركة، مثل آليات التحكم في الأوامر والاستمرارية، وإخفاء السلاسل، والتنفيذ من خلال نفس نموذج التسليم. تُظهر هذه التغييرات أن “الدجاج الذهبي”، المعروف أيضًا باسم “عنكبوت السم”، يقوم بتحسين ترسانته من خلال التطوير النشط، ويتجه نحو أدوات معدلة مدفوعة من قبل المشغلين لتفادي الدفاعات.
أداة TinyEgg ووظائفها
ترتبط أدوات مجموعة التهديد هذه أيضاً بعائلة من البرمجيات الخبيثة تُدعى More_eggs. وقد استخدم مشغلوها من قبل مجموعات الجرائم الإلكترونية الأخرى مثل Cobalt Group وEvilnum وFIN6. يُعتبر TAG-127 أحد المجموعات المرتبطة بنظام “الدجاج الذهبي”، حيث يستخدم أساليب ClickFix أو VenomLNK كطرق للتوزيع. وقد وُجدت سلاسل الهجمات تستفيد من إغراءات ClickFix لتنفيذ حمولات OCX التي يتم تحميلها من بنية تحتية مملوكة للمهاجمين، مما يؤدي إلى تثبيت TinyEgg.
هيكلية ChonkyChicken المعدلة
تقتصر وظائف البرمجية TinyEgg على الوصول الأولي ووظائف التقييم، حيث يتم نقل جميع قدرات ما بعد الاستغلال إلى ChonkyChicken. صُممت TinyEgg أيضاً لإنهاء التنفيذ إذا تم اكتشاف بيئات التحليل الآلي أو الرمال. تنشئ البرمجية اتصالات مع خادم C2 باستخدام WebSockets لتسهيل صدفة الأمر التفاعلية، حيث يتم تشغيل المدخلات المقدمة من المشغل على أوامر جلسة الصدفة النشطة، وإرسال الناتج مرة أخرى إلى المتحكمون.
ميزات النسخة المعدلة من ChonkyChicken
تدعم النسخة المعدلة من ChonkyChicken أربعة عشر مكونًا مختلفًا يتم جلبها من بنية C2 الأساسية عند الحاجة، مما يسمح للمشغلين بتقديم وظائف معينة بشكل انتقائي في الوقت الحقيقي بطريقة لا تستطيع المعمارية الأحادية دعمها بسهولة دون آلية تحديث. تشمل هذه المكونات وظائف متنوعة، وتحمل النسخة المعدلة أيضًا مكونًا يسمى “wtrack” الذي يبقى غامضًا في أغراضه، مما يوحي بإضافة قدرة نشطة قيد التطوير.
التحول إلى هيكلية معدلة
تشير الانتقال إلى الهيكلية المعدلة في TAG-195 إلى تقليل تعرض الزرع الأساسي للاكتشاف الثابت، مما يعكس أيضًا الحوافز التجارية الكامنة في نموذج البرمجيات الخبيثة كخدمة، بما في ذلك القدرة على توفير ميزات انتقائية للمشغلين، وتحديد التعرض إذا تعرض عميل للخطر، وتلبية مجموعة أوسع من المتطلبات التشغيلية.
يمكنك قراءة المزيد في المصدر.
لمزيد من التفاصيل اضغط هنا.