TАG-195 наращивает MaaS: модульные вредоносные семейства усложняют обнаружение
TAG-195: эволюция MaaS-экосистемы от легковесного backdoor до модульного монстра
Исследователи Insikt Group, подразделение Recorded Future (организация, признанная нежелательной в России в соответствии с решением Генпрокуратуры РФ) раскрыли масштабную трансформацию финансово мотивированной экосистемы Malware-as-a-Service (MaaS), связанной с группой TAG-195. В рамках новой кампании зафиксировано сразу четыре ранее неизвестных семейства malware — TinyEgg, ChonkyChicken, Modular ChonkyChicken и ChromEggscalator. Их появление фиксирует ярко выраженный архитектурный дрейф в сторону модульного дизайна, гибкого развертывания возможностей и глубокой маскировки вредоносной активности. Эти инструменты не просто расширяют арсенал операторов, но переопределяют подход к доставке и закреплению в скомпрометированных средах.
Четыре этапа одной эволюции
Обнаруженные семейства образуют отчетливую цепочку усложнения, в которой каждое последующее звено расширяет возможности предыдущего. Ключевые характеристики семейств:
- TinyEgg — легковесный backdoor для первоначального доступа, ограниченный базовым profiling и доступом к shell. Его минималистичная командная структура намеренно снижает вероятность раннего обнаружения.
- ChonkyChicken — значительно более мощный инструмент, добавляющий функционал кражи credentials, автоматизации браузера и глубокой network reconnaissance.
- Modular ChonkyChicken — реализация архитектуры «контроллер и плагины». Возможности загружаются по требованию с C2-инфраструктуры, что минимизирует статический detection footprint базового импланта и дает операторам беспрецедентную гибкость.
- ChromEggscalator — модифицированный инструмент, интегрированный в более широкую стратегию кражи credentials фреймворка ChonkyChicken. Он извлекает сохраненные данные из браузеров, обходя защитное шифрование приложений Chrome.
Связь с C2 у TinyEgg осуществляется через WebSocket с использованием task-ориентированного протокола в формате JSON. Такой подход создает серьезные трудности для сетевых методов detection, поскольку WebSocket-трафик по своей природе маскирует характер передаваемых данных. Все семейства используют одинаковые стратегии persistence — создание Run keys в реестре для обеспечения выполнения при входе пользователя в систему, что указывает на преднамеренный, унифицированный стандарт разработки внутри TAG-195.
ClickFix: социальная инженерия против e-mail защит
Отдельного внимания заслуживает метод доставки ClickFix, наблюдавшийся в кампаниях TAG-127. Злоумышленники эксплуатируют тактики social engineering, принуждая пользователей вручную выполнять вредоносные команды. Такой трюк эффективно обходит традиционные защитные механизмы электронной почты. При этом сами payloads загружаются и исполняются легитимными утилитами Windows, в первую очередь regsvr32, что дополнительно маскирует вредоносную активность от endpoint detection-решений.
Модульность как стратегический рывок
Переход к архитектуре Modular ChonkyChicken демонстрирует зрелый стратегический сдвиг. Оператор управляет набором возможностей динамически: подключаемые модули доставляются с C2 только тогда, когда они действительно нужны. Это не только радикально усложняет статическое detection импланта, но и позволяет адаптировать инструментарий под конкретные цели без перекомпиляции или распространения громоздких бинарных файлов. По сути, TAG-195 предоставляет клиентам сервис «возможности по требованию», типичный для современной MaaS-модели.
Интеграция public tools в собственный operational workflow — еще один заметный тренд. Модифицированный ChromEggscalator служит наглядным примером того, как заимствованные утилиты становятся органичной частью сложной экосистемы, расширяя арсенал кражи credentials и усиливая позиции TAG-195 на подпольном рынке.
Модульная природа последних итераций создает сложные проблемы обнаружения, требуя от команд безопасности адаптировать свои стратегии с акцентом на поведенческий мониторинг механизмов persistence, command-and-control-коммуникаций и векторов первоначального доступа.
Что делать защитникам
Эволюция TAG-195 сигнализирует о заметном сдвиге в threat landscape в сторону более динамичных и адаптируемых операций. Защитникам необходимо перестраивать процессы detection, делая ставку не на статические сигнатуры, а на поведенческие паттерны и аномалии. Ключевые направления для мониторинга:
- создание или модификация Run keys в реестре нестандартными процессами;
- использование regsvr32 и других легитимных утилит для загрузки payloads из подозрительных источников;
- WebSocket-сессии с нетипичными JSON-структурами и task-ориентированным обменом;
- аномальная активность, связанная с извлечением credentials из браузеров, особенно обходом механизмов шифрования Chrome.
Последовательность атак, приписываемых TAG-195, подтверждает: злоумышленники инвестируют в архитектурную гибкость, минимизацию footprint и эксплуатацию доверенных системных инструментов. Ответом на это может стать только проактивный, поведенчески ориентированный подход к защите, способный выявлять угрозы на ранних стадиях независимо от конкретных вариантов malware.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



