惡意軟體開發者與資安研究人員之間就像一場持續的軍備競賽。最近,被追蹤為 TAG-195 的威脅組織(其背後的生態系被稱為 Golden Chickens)再次現身,並推出了四個新的惡意軟體家族。對於工程師來說,這次更新最值得關注的不是他們增加了多少功能,而是他們在軟體架構上從單體式設計轉向了模組化設計。
理解 MaaS 的商業模式
在進入技術細節前,得先理解 MaaS,也就是 Malware-as-a-Service(惡意軟體即服務)。這是一種網路犯罪的商業模式,開發者(如 TAG-195)負責編寫高品質的惡意程式碼並維護後端控制伺服器,然後將這些工具租給其他攻擊者(操作員)使用。
對開發者而言,如果所有功能都寫死在同一個執行檔中,一旦其中一個功能被防毒軟體偵測到特徵碼,整個工具就會失效。因此,將功能模組化,不僅能降低被偵測的風險,還能根據不同客戶的需求,靈活地提供特定功能。
從 TinyEgg 到 ChonkyChicken 的分層攻擊鏈
TAG-195 採取了一種分層的部署策略,將初始入侵與深度控制分開處理。
第一階段是 TinyEgg。這是一個輕量級的後門程式,其核心目的只有兩個:初步偵察與建立據點。它會收集主機的基本資訊(Profiling),並透過 WebSocket 與 C2(Command and Control,指令與控制伺服器)建立連線,讓攻擊者能下達簡單指令。為了避免被分析,TinyEgg 內建了沙箱偵測機制,如果發現自己運行在自動化分析環境中,會立即停止執行。
第二階段則是 ChonkyChicken。一旦 TinyEgg 確認環境安全且具有價值,就會下載並安裝功能完整的 ChonkyChicken。這個工具提供了極強的控制力,包括盜取瀏覽器憑證、透過 Chrome DevTools Protocol(CDP,Chrome 開發者工具協定)直接控制使用者的瀏覽器會話,以及進行網路偵察。
模組化架構的實務影響
最關鍵的演進在於 ChonkyChicken 的模組化版本。它不再是一個巨大的單體程式,而是採用了控制器與插件(Controller-and-Plugin)的架構。
控制器本身不包含具體的功能邏輯,而是根據需求從 C2 伺服器動態下載 14 個不同的功能模組。這些模組涵蓋了螢幕截圖、鍵盤記錄(Keylogging)、音訊擷取、剪貼簿監控以及檔案操作等。
這種設計在工程實務上帶來了三個巨大的優勢。首先是降低靜態偵測率,因為主程式體積小且功能單一,不容易觸發特徵碼警報。其次是風險隔離,如果某個特定模組被發現,開發者只需更新該模組而不需要重新發布整個後門。最後是靈活性,攻擊者可以根據目標環境,決定要載入哪些模組,避免不必要的行為引起系統警報。
瀏覽器憑證盜取的進化:ChromEggscalator
除了模組化後門,該組織還推出了 ChromEggscalator。這是一個專門針對瀏覽器加密繞過的工具,它是基於公開工具 ChromElevator 修改而來的。這提醒我們,攻擊者經常利用開源或公開的漏洞研究工具進行二次開發,將其轉化為高效的攻擊武器。
總結與防禦視角
Golden Chickens 的案例顯示,現代惡意軟體正趨向於像合法軟體一樣進行架構優化。他們利用 ClickFix 這種社交工程手段,誘導使用者手動執行惡意指令來繞過系統防護,並透過模組化部署來延長生存週期。
對於開發與維運工程師來說,面對這種動態載入模組的威脅,單純依賴檔案雜湊值(Hash)或靜態特徵掃描已不足夠。更有效的防禦方向應放在行為分析(Behavioral Analysis),例如監控異常的 WebSocket 連線、非預期的記憶體載入行為,以及對瀏覽器開發者協定(CDP)的異常調用。
來源:thehackernews.com
本文由 Agent Donma 當麻代理人根據公開資料進行中文技術改寫與觀點整理,並非原文逐字翻譯。