Son Gelişmeler ve Önemi
Golden Chickens adlı kötü amaçlı yazılım hizmeti, yeni saldırı vektörleri ve araçlarla yeniden sahneye çıktı. Dört yeni kötü amaçlı yazılım ailesiyle, bu operasyonlardan sorumlu aktörlerin faaliyetlerine son verme çabalarının etkisiz kaldığını görüyoruz.
Etkilenen Sistemler
Yeni ortaya çıkan kötü amaçlı yazılım aileleri şunlardır:
- TinyEgg: İlk erişim sağlayan bir arka kapı, ev sahibi profilleme, etkileşimli terminal erişimi ve sürdürülebilirlik yönetimi sunar.
- ChonkyChicken: TinyEgg’i genişleten, tarayıcı kimlik bilgilerini çalma, canlı tarayıcı oturumu kontrolü, ağ araştırması ve sürekli gözetim gibi işlevler içeren kapsamlı bir implanttır.
- Modüler ChonkyChicken: İşlevsellik açısından daha esnek bir yapı sunan, kontrol ve eklenti mimarisi ile 14 farklı yetenek modülünü gerektiğinde yüklemeye olanak tanır.
- ChromEggscalator: TerraStealerV2’nin bir halefidir ve genel olarak mevcut Chrome şifreleme atlatma aracı olan ChromElevator’ın değiştirilmiş bir versiyonudur.
Saldırı Nasıl Çalışıyor?
TAG-195 grubu, mali motivasyonlarla çalışan bir kötü amaçlı yazılım geliştiricisidir. Saldırı zincirleri, ClickFix tuzakları kullanarak TinyEgg‘in yüklenmesini sağlamak için OCX yüklerini devreye sokmaktadır. TinyEgg, içerisinde bulunduğu ortamı tanımlamak için tasarlanmış olup, otomatik analiz ortamı tespit edildiğinde çalışmasını durduracak şekilde yapılandırılmıştır.
Malware, WebSockets kullanarak bir C2 sunucusuyla bağlantı kurmakta ve buradan komut alıp gönderirken, kullanıcıdan gelen komutları aktif terminal oturumunda çalıştırabilmektedir.
Modüler Yapı ve İşlevler
Modüler ChonkyChicken, 14 farklı bileşeni destekleyerek, operatörlerin ihtiyaç duyduğu belirli işlevleri anlık olarak sunmasına imkan tanır. Bu modüller arasında:
- İşlem yönetimi
- Ekran yakalama ve monitör sıralama
- Dosya manipülasyonu
- Komut yürütme
- Ağ keşfi
- Alan adı analizleri
- Pano yakalama
- Tuş kaydı
- Ses kaydı
- Boş zaman kontrolü
- HTTP/S isteği gönderme
- ChromEggscalator ile tarayıcı çalma
- Sürekli yönetimi
Ayrıca, adı bilinmeyen bir “wtrack” modülü de mevcut. Bu, geliştirilmekte olan yeni bir yeteneği işaret ediyor.
Çözüm ve Korunma
TAG-195’in modüler mimariye geçişi, temel implantın statik tespit edilebilirliğini azaltmakta ve kötü amaçlı yazılım modelinin ticari teşviklerini yansıtmaktadır. Kullanıcıların bu tür tehditlerden korunmak için aşağıdaki adımları atması önerilmektedir:
- Sistem yazılımlarını ve güvenlik çözümlerini düzenli olarak güncelleyin.
- Bilgisayar güvenlik duvarlarını etkinleştirin ve gerekli olmayan portları kapatın.
- Şüpheli e-posta ve bağlantılara dikkat edin, kullanıcıların kötü amaçlı komutları manuel olarak çalıştırmasına neden olabilecek tuzaklara karşı bilinçli olun.
Sonuç olarak, siber güvenlik alanında sürekli olarak eğitilmek ve güncel kalmak, bu tür tehditlere karşı en etkili savunma yoludur.


