عودة مجموعة Golden Chickens بأربع عائلات برمجيات خبيثة جديدة

عادت مجموعة Golden Chickens، المعروفة أيضًا باسم Venom Spider، إلى الساحة السيبرانية عبر إطلاق أربع عائلات جديدة من البرمجيات الخبيثة ضمن نموذج البرمجيات كخدمة (MaaS). هذه الخطوة تؤكد أن المجموعة لا تزال نشطة رغم التحقيقات والتقارير الواسعة التي كشفت الكثير من تفاصيل بنيتها الداخلية. تتابع شركة Recorded Future المجموعة تحت الاسم الرمزي TAG-195، وهي جهة تهديد مالي تعتمد على تطوير أدوات خبيثة وبيعها لمجموعات أخرى مثل TAG-127، التي استخدمت بالفعل بعض هذه الأدوات في حملات هندسة اجتماعية بأسلوب ClickFix.

العائلات الجديدة

أبرز ما كشفت عنه التقارير هو ظهور أربع أدوات خبيثة جديدة:

  • TinyEgg: باب خلفي خفيف الوزن يركز على الوصول الأولي، جمع معلومات عن الجهاز، وإدارة الاستمرارية.
  • ChonkyChicken: غرسة متقدمة توفر سرقة بيانات الاعتماد من المتصفح، التحكم في الجلسات الحية عبر Chrome DevTools Protocol، تنفيذ أوامر عن بُعد، واستطلاع الشبكات.
  • الإصدار المعياري من ChonkyChicken: يعتمد على بنية وحدات قابلة للتحميل عند الطلب، حيث يمكن للمشغل استدعاء 14 وحدة مختلفة تشمل إدارة العمليات، التقاط الشاشة، تسجيل المفاتيح، سرقة بيانات المتصفح، وغيرها.
  • ChromEggscalator: أداة معدلة لسرقة بيانات اعتماد المتصفح، مبنية على نسخة مطورة من أداة عامة تُعرف باسم ChromElevator.
آلية العمل والهجمات

تستغل المجموعة أساليب خداع مثل ClickFix لإقناع المستخدمين بتنفيذ أوامر ضارة يدويًا، ما يؤدي إلى تنزيل حمولة OCX من بنية تحت سيطرة المهاجمين. هذه الحمولة تُثبت TinyEgg الذي يعمل كبوابة أولية، بينما تُسند المهام المتقدمة إلى ChonkyChicken. تتصل البرمجيات الخبيثة بخوادم التحكم والسيطرة (C2) عبر WebSockets لتوفير قنوات تفاعلية تسمح بتنفيذ أوامر مباشرة، نقل البيانات، وتحميل وحدات إضافية عند الحاجة. الإصدار المعياري من ChonkyChicken يُعتبر نقلة نوعية، إذ يسمح بتقليل بصمة الكشف الثابتة ويمنح المشغلين مرونة أكبر في اختيار الوظائف المطلوبة دون الحاجة لتحديث كامل البرمجية.

دلالات أمنية

هذا التطور يعكس اتجاهًا متزايدًا نحو الهندسة المعيارية في البرمجيات الخبيثة، حيث يسعى مطورو Golden Chickens إلى تقليل فرص الكشف وزيادة القدرة على التكيف مع متطلبات العملاء ضمن نموذج MaaS. كما أن ارتباط أدوات المجموعة بعائلات برمجيات خبيثة أخرى مثل More_eggs، واستخدامها من قبل مجموعات إجرامية مثل Cobalt Group وFIN6، يبرز خطورة استمرار هذا النظام البيئي الإجرامي وتوسعه. التحول إلى بنية وحدات منفصلة يعكس أيضًا دوافع تجارية، إذ يتيح للمطورين تقديم خدمات مخصصة، تقليل المخاطر عند كشف أحد العملاء، وتوسيع قاعدة الاستخدام لمجموعة متنوعة من السيناريوهات الهجومية.

كلمات مفتاحية: Golden Chickens, Venom Spider, TAG-195, TinyEgg, ChonkyChicken, ChromEggscalator, More_eggs, MaaS, البرمجيات الخبيثة, الأمن السيبراني, الهندسة المعيارية, ClickFix, C2

محمد طاهر
محمد طاهر
المقالات: 1809

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.