Quiénes son TAG-195 y por qué resulta tan difícil detectar sus herramientas

Los ciberdelincuentes del ecosistema TAG-195 reestructuraron sus programas maliciosos para que un equipo infectado solo reciba las funciones necesarias para una operación concreta. Esto dificulta la detección del malware y permite a los operadores ocultar el conjunto completo de capacidades de sus herramientas.
Los especialistas de Insikt Group descubrieron cuatro nuevas familias de programas maliciosos vinculadas a TAG-195, también conocida como Golden Chickens y Venom Spider. La lista incluye TinyEgg, ChonkyChicken, una versión modular de ChonkyChicken y ChromEggscalator. TAG-195 desarrolla malware como servicio y proporciona herramientas a otras bandas cibercriminales.
Los atacantes infectan el equipo de la víctima mediante la técnica ClickFix. Al usuario se le muestra una página falsa que imita una comprobación de seguridad similar a un CAPTCHA y se le pide que pegue un comando en la ventana del sistema de Windows. El comando descarga un archivo OCX y lo ejecuta a través de la utilidad regsvr32.exe. Este método ayuda a eludir la protección del correo y los filtros que normalmente bloquean archivos adjuntos maliciosos.
TinyEgg es lo primero que llega al equipo. Este pequeño programa recopila información del sistema, abre una consola de comandos para los atacantes y se instala en Windows. Una vez que el dispositivo infectado se registra, TinyEgg puede descargar ChonkyChicken, que amplía considerablemente las capacidades de los delincuentes.
ChonkyChicken roba datos guardados en el navegador, intercepta el portapapeles, registra pulsaciones de teclas y audio, realiza capturas de pantalla, busca otros dispositivos en la red local y facilita el desplazamiento entre equipos. El programa también puede iniciar Chrome y Edge en modo de depuración remota y controlar una sesión de usuario ya abierta. Un simple cambio de contraseña en estos casos puede no interrumpir el acceso de los atacantes.
Para evadir la protección de los navegadores, TAG-195 reescribió la herramienta pública ChromElevator. La nueva versión recibió el nombre ChromEggscalator. Los desarrolladores eliminaron la interfaz de comandos, empaquetaron el programa en un archivo OCX y lo integraron en la cadena que roba datos mediante ChonkyChicken.
El cambio más notable apareció en la versión modular de ChonkyChicken. El programa principal se encarga únicamente de la comunicación con el servidor de mando y control y descarga complementos. Los especialistas identificaron al menos 14 módulos para trabajar con archivos, procesos, contraseñas, red, navegadores, micrófono, pantalla y línea de comandos. Los componentes se descargan solo bajo petición del operador, por lo que el archivo base contiene el mínimo de funciones sospechosas.
Las cuatro familias comprueban su nombre antes de ejecutarse, se instalan mediante la misma rama del registro y usan utilidades estándar de Windows. Para comunicarse con los servidores de mando, TinyEgg y ChonkyChicken emplean el protocolo WebSocket, lo que dificulta inspeccionar el contenido del tráfico de red con firmas habituales.
Los especialistas recomiendan vigilar cómo se inicia regsvr32.exe con archivos procedentes de carpetas temporales y de usuario, la aparición de archivos OCX, entradas de inicio automático sospechosas y el lanzamiento de navegadores con la depuración remota activada. Merecen especial atención las páginas que piden pegar manualmente un comando para pasar una comprobación de seguridad.