Golden Chickens死灰复燃:四大新恶意家族与模块化植入物曝光
Golden Chickens(Venom Spider)MaaS组织再度活跃,发布TinyEgg、ChonkyChicken等四个新恶意软件家族。攻击者使用ClickFix社会工程诱导用户安装后门,最终部署模块化植入物窃取浏览器凭据。本文深度分析攻击链、模块化架构及缓解建议。
🎯 High APT组织
Golden Chickens(Venom Spider)MaaS生态重新活跃,推出TinyEgg、ChonkyChicken及其模块化变种、ChromEggscalator四个新恶意软件家族。攻击者通过ClickFix社会工程诱饵传播初始后门TinyEgg,再部署全功能植入物ChonkyChicken,利用Chrome DevTools协议窃取浏览器凭据并控制活动会话。模块化架构显著增强了规避检测能力,为运营商按需提供14种能力模块。
来源:The Hacker News | 2026-07-24 | 原文链接
🔍 关键发现
- TAG-195(即Golden Chickens)发布了四款新恶意软件家族,表明其开发活动持续活跃,未受此前公开披露影响。
- TinyEgg作为轻量级初始访问后门,具备沙箱检测能力,通过WebSocket与C2建立交互式命令shell。
- ChonkyChicken模块化版本采用控制器-插件架构,按需从C2加载14种功能模块,包括进程管理、屏幕捕获、键盘记录、浏览器凭据窃取等。
- ChromEggscalator是基于公开工具ChromElevator修改的Chrome加密绕过工具,用于窃取浏览器存储的凭据。
⚔️ 攻击链分析
1. 攻击者利用ClickFix(虚假错误提示诱导用户执行命令)或VenomLNK进行初始投递。 2. 用户执行恶意命令后,下载并运行TinyEgg(OCX载荷),建立持久化和C2通信。 3. TinyEgg对受害主机进行信息收集,若未检测到沙箱环境,则加载并执行ChonkyChicken全功能植入物。 4. ChonkyChicken通过Chrome DevTools协议控制浏览器会话,窃取凭据,并可按需加载模块执行横向移动、数据窃取等操作。
🛡️ 缓解建议
- ✅ 加强员工安全意识培训,识别ClickFix类社会工程攻击(如虚假页面提示用户复制粘贴命令)。
- ✅ 实施应用白名单策略,禁止未签名的OCX或DLL组件在用户环境中执行。
- ✅ 部署端点检测与响应(EDR)系统,监控WebSocket连接异常及进程创建链(例如从浏览器进程启动的疑shell)。
- ✅ 限制浏览器对Chrome DevTools协议的访问权限,监控浏览器调试端口的异常使用。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ Golden Chickens新家族与之前More_eggs有何关系?
Golden Chickens即Venom Spider,是More_eggs马甲包的幕后开发者。新家族延续了其商业模式,TinyEgg和ChonkyChicken重构了初始访问与后渗透模块,并与历史工具集共享C2机制和持久化策略。
❓ ClickFix攻击的具体机制是什么?
ClickFix是一种社会工程手法:受害者访问被篡改的网页后,页面显示虚假错误(如“连接超时”),提示用户按Win+R复制粘贴一段命令(实际是恶意PowerShell或CMD代码),从而下载并执行TinyEgg载荷。
❓ 模块化ChonkyChicken如何实现按需加载?
控制器植入物通过C2 WebSocket通道请求特定模块标识符,C2服务器返回对应的二进制插件(如进程管理、屏幕捕获等)。这降低了初始植入物的静态特征,仅在需要时加载能力,提升了隐蔽性和灵活性。