De cyberdreiging achter het Golden Chickens malware-as-a-service (MaaS) ecosysteem is opnieuw opgedoken met vier nieuwe malwarefamilies. Dit wijst erop dat de operators ondanks uitgebreide publieke onthullingen over hun werkwijze onverminderd doorgaan met hun activiteiten. De nieuwe families omvatten TinyEgg, ChonkyChicken, een gemoduleerde variant van ChonkyChicken en een aangepaste browser credential-diefstaltool met de codenaam ChromEggscalator. Recorded Future volgt deze groep onder de naam TAG-195.

TAG-195 is een financieel gemotiveerde MaaS-ontwikkelaar die eerder in verband werd gebracht met TAG-127, een operator en klant van hun tooling. TAG-127 zet TinyEgg in via ClickFix-achtige social engineering campagnes waarbij gebruikers worden misleid om handmatig kwaadaardige commando's uit te voeren. Volgens Recorded Future duiden de vier nieuwe families op een architecturale transitie binnen het TAG-195 ecosysteem, waarbij alle families gemeenschappelijke kenmerken delen zoals consistente command-and-control mechanismen, een gedeelde aanpak voor persistentie, string-obfuscatie en uitvoering via hetzelfde leveringsmodel.

TinyEgg fungeert als een lichte backdoor voor initiële toegang met functies voor hostprofilering, interactieve shell-toegang en persistentiebeheer. ChonkyChicken breidt TinyEgg uit met functies voor het stelen van browsercredentials, live controle van browsersessies via het Chrome DevTools Protocol, credential-ondersteunde remote executie, netwerkverkenning en langdurige surveillance. De gemoduleerde versie van ChonkyChicken introduceert een controller-en-plugin architectuur waarmee 14 afzonderlijke modules op aanvraag kunnen worden geladen, wat flexibiliteit biedt die monolithische malware niet kan bieden zonder updates. ChromEggscalator is een opvolger van TerraStealerV2 en een aangepaste versie van een publiek beschikbare Chrome-encryptie-omzeilingstool.

Deze ontwikkeling toont aan dat Golden Chickens, ook bekend als Venom Spider, actief hun arsenaal verfijnt en bewust overstapt op modulaire tooling die door operators wordt aangestuurd om detectie te vermijden. De malwarefamilie More_eggs, waartoe deze tools behoren, wordt ook gebruikt door andere cybercrimegroepen zoals Cobalt Group, Evilnum en FIN6. TAG-127 gebruikt ClickFix of VenomLNK als leveringsmethoden, waarbij ClickFix-lokmiddelen worden ingezet om OCX-payloads te downloaden en TinyEgg te installeren. TinyEgg beperkt zich tot initiële toegang en profilering, waarbij alle verdere exploitatie wordt overgedragen aan ChonkyChicken. De malware stopt met uitvoeren zodra sandbox- of geautomatiseerde analyseomgevingen worden gedetecteerd.

De communicatie met command-and-control servers verloopt via WebSockets, waarmee interactieve shell-sessies worden gefaciliteerd, commando's worden uitgevoerd en output wordt teruggestuurd. De modulaire ChonkyChicken ondersteunt veertien verschillende modules die op verzoek worden opgehaald, waarmee operators specifieke functionaliteiten kunnen inzetten zonder de volledige implant te hoeven updaten. Deze modules omvatten onder meer procesbeheer, schermopname, bestandsmanipulatie, netwerk- en domeinverkenning, keylogging, audio-opname en browserdiefstal via ChromEggscala.