TАG-195 наращивает MaaS: модульные вредоносные семейства усложняют обнаружение

TAG-195: эволюция MaaS-экосистемы от легковесного backdoor до модульного монстра

Исследователи Insikt Group, подразделение Recorded Future (организация, признанная нежелательной в России в соответствии с решением Генпрокуратуры РФ) раскрыли масштабную трансформацию финансово мотивированной экосистемы Malware-as-a-Service (MaaS), связанной с группой TAG-195. В рамках новой кампании зафиксировано сразу четыре ранее неизвестных семейства malware — TinyEgg, ChonkyChicken, Modular ChonkyChicken и ChromEggscalator. Их появление фиксирует ярко выраженный архитектурный дрейф в сторону модульного дизайна, гибкого развертывания возможностей и глубокой маскировки вредоносной активности. Эти инструменты не просто расширяют арсенал операторов, но переопределяют подход к доставке и закреплению в скомпрометированных средах.

Четыре этапа одной эволюции

Обнаруженные семейства образуют отчетливую цепочку усложнения, в которой каждое последующее звено расширяет возможности предыдущего. Ключевые характеристики семейств:

  • TinyEgg — легковесный backdoor для первоначального доступа, ограниченный базовым profiling и доступом к shell. Его минималистичная командная структура намеренно снижает вероятность раннего обнаружения.
  • ChonkyChicken — значительно более мощный инструмент, добавляющий функционал кражи credentials, автоматизации браузера и глубокой network reconnaissance.
  • Modular ChonkyChicken — реализация архитектуры «контроллер и плагины». Возможности загружаются по требованию с C2-инфраструктуры, что минимизирует статический detection footprint базового импланта и дает операторам беспрецедентную гибкость.
  • ChromEggscalator — модифицированный инструмент, интегрированный в более широкую стратегию кражи credentials фреймворка ChonkyChicken. Он извлекает сохраненные данные из браузеров, обходя защитное шифрование приложений Chrome.

Связь с C2 у TinyEgg осуществляется через WebSocket с использованием task-ориентированного протокола в формате JSON. Такой подход создает серьезные трудности для сетевых методов detection, поскольку WebSocket-трафик по своей природе маскирует характер передаваемых данных. Все семейства используют одинаковые стратегии persistence — создание Run keys в реестре для обеспечения выполнения при входе пользователя в систему, что указывает на преднамеренный, унифицированный стандарт разработки внутри TAG-195.

ClickFix: социальная инженерия против e-mail защит

Отдельного внимания заслуживает метод доставки ClickFix, наблюдавшийся в кампаниях TAG-127. Злоумышленники эксплуатируют тактики social engineering, принуждая пользователей вручную выполнять вредоносные команды. Такой трюк эффективно обходит традиционные защитные механизмы электронной почты. При этом сами payloads загружаются и исполняются легитимными утилитами Windows, в первую очередь regsvr32, что дополнительно маскирует вредоносную активность от endpoint detection-решений.

Модульность как стратегический рывок

Переход к архитектуре Modular ChonkyChicken демонстрирует зрелый стратегический сдвиг. Оператор управляет набором возможностей динамически: подключаемые модули доставляются с C2 только тогда, когда они действительно нужны. Это не только радикально усложняет статическое detection импланта, но и позволяет адаптировать инструментарий под конкретные цели без перекомпиляции или распространения громоздких бинарных файлов. По сути, TAG-195 предоставляет клиентам сервис «возможности по требованию», типичный для современной MaaS-модели.

Интеграция public tools в собственный operational workflow — еще один заметный тренд. Модифицированный ChromEggscalator служит наглядным примером того, как заимствованные утилиты становятся органичной частью сложной экосистемы, расширяя арсенал кражи credentials и усиливая позиции TAG-195 на подпольном рынке.

Модульная природа последних итераций создает сложные проблемы обнаружения, требуя от команд безопасности адаптировать свои стратегии с акцентом на поведенческий мониторинг механизмов persistence, command-and-control-коммуникаций и векторов первоначального доступа.

Что делать защитникам

Эволюция TAG-195 сигнализирует о заметном сдвиге в threat landscape в сторону более динамичных и адаптируемых операций. Защитникам необходимо перестраивать процессы detection, делая ставку не на статические сигнатуры, а на поведенческие паттерны и аномалии. Ключевые направления для мониторинга:

  • создание или модификация Run keys в реестре нестандартными процессами;
  • использование regsvr32 и других легитимных утилит для загрузки payloads из подозрительных источников;
  • WebSocket-сессии с нетипичными JSON-структурами и task-ориентированным обменом;
  • аномальная активность, связанная с извлечением credentials из браузеров, особенно обходом механизмов шифрования Chrome.

Последовательность атак, приписываемых TAG-195, подтверждает: злоумышленники инвестируют в архитектурную гибкость, минимизацию footprint и эксплуатацию доверенных системных инструментов. Ответом на это может стать только проактивный, поведенчески ориентированный подход к защите, способный выявлять угрозы на ранних стадиях независимо от конкретных вариантов malware.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: