Underc0de - La Casa de los Informáticos

Foros Generales => Noticias Informáticas => Mensaje iniciado por: Dragora en Julio 25, 2026, 03:43:21 PM

Título: Golden Chickens evoluciona con cuatro nuevos malware MaaS
Publicado por: Dragora en Julio 25, 2026, 03:43:21 PM
(https://i.imgur.com/CbRAKww.png)

El ecosistema de malware como servicio (MaaS) continúa evolucionando a un ritmo acelerado, y uno de sus actores más conocidos vuelve a situarse en el centro de atención. Los operadores de Golden Chickens, también identificados como Venom Spider, han presentado cuatro nuevas familias de malware que demuestran una importante evolución técnica y estratégica, reforzando su capacidad para comprometer organizaciones y permanecer ocultos durante más tiempo.

De acuerdo con una investigación publicada por Recorded Future, el grupo de inteligencia de amenazas Insikt Group, que rastrea a este actor bajo la denominación TAG-195, ha identificado el desarrollo de TinyEgg, ChonkyChicken, una versión modular de ChonkyChicken y ChromEggscalator, una nueva herramienta especializada en el robo de credenciales de navegadores web.

Estos desarrollos confirman que Golden Chickens continúa invirtiendo en la modernización de su plataforma MaaS, incluso después de numerosas investigaciones públicas que han expuesto gran parte de su infraestructura y métodos operativos.

Golden Chickens mantiene su liderazgo dentro del malware como servicio

Golden Chickens es considerado uno de los desarrolladores de Malware-as-a-Service (MaaS) más activos del panorama actual del cibercrimen. Su modelo consiste en desarrollar herramientas avanzadas que posteriormente son alquiladas o utilizadas por otros grupos criminales especializados en campañas de ransomware, fraude financiero y espionaje corporativo.

Según Recorded Future, TAG-195 actúa principalmente como desarrollador de malware, mientras que TAG-127 figura como uno de los principales operadores y clientes que despliegan estas herramientas en campañas reales.

Uno de los aspectos más preocupantes es que TAG-127 continúa utilizando campañas de ingeniería social tipo ClickFix, una técnica que engaña a las víctimas para que ejecuten manualmente comandos maliciosos creyendo que están solucionando un supuesto problema técnico.

Este método reduce la necesidad de explotar vulnerabilidades complejas y aumenta considerablemente la tasa de éxito de las infecciones.

Cuatro nuevas familias de malware amplían el ecosistema Golden Chickens

La investigación revela una importante transformación arquitectónica del ecosistema MaaS mediante cuatro nuevas herramientas altamente especializadas.

TinyEgg

TinyEgg funciona como una puerta trasera ligera de acceso inicial.

Su función principal consiste en comprometer el equipo de la víctima y preparar el terreno para etapas posteriores del ataque. Entre sus capacidades destacan:


Además, TinyEgg incorpora técnicas para detectar entornos sandbox y plataformas de análisis automatizado, finalizando su ejecución cuando identifica que está siendo analizado por investigadores de seguridad.

ChonkyChicken amplía el control sobre el sistema comprometido

Una vez conseguido el acceso inicial mediante TinyEgg, entra en funcionamiento ChonkyChicken, un implante mucho más completo diseñado para el control prolongado del sistema comprometido.

Sus capacidades incluyen:


En otras palabras, TinyEgg actúa como la puerta de entrada, mientras que ChonkyChicken se convierte en la plataforma principal para la explotación posterior.

La arquitectura modular representa un cambio estratégico

Uno de los cambios más relevantes observados por Recorded Future es la aparición de una versión completamente modular de ChonkyChicken.

En lugar de incorporar todas las funcionalidades dentro de un único malware, ahora el implante descarga únicamente los módulos que necesita durante la operación.

Este enfoque ofrece múltiples ventajas para los atacantes:


Los investigadores identificaron 14 módulos independientes, capaces de ejecutarse bajo demanda.

Entre sus funcionalidades destacan:


Además, los investigadores descubrieron un módulo adicional denominado "wtrack", cuyo funcionamiento todavía no ha sido determinado, lo que sugiere que el ecosistema continúa en pleno desarrollo.

ChromEggscalator sustituye a TerraStealerV2

La cuarta herramienta identificada es ChromEggscalator, considerada la sucesora de TerraStealerV2.

Esta utilidad está orientada específicamente al robo de credenciales almacenadas en navegadores Chromium.

Según los investigadores, ChromEggscalator deriva de una herramienta pública conocida como ChromElevator, utilizada para sortear los mecanismos de cifrado implementados por Google Chrome.

Gracias a esta modificación, los operadores pueden extraer información sensible como:


Este tipo de información resulta especialmente valiosa porque permite a los atacantes acceder directamente a plataformas empresariales sin necesidad de conocer las contraseñas originales.

ClickFix continúa siendo el principal vector de ataque

Las campañas observadas por Recorded Future siguen utilizando ClickFix como método principal de infección.

El proceso suele desarrollarse en varias fases:


Este enfoque permite a los operadores mantener campañas muy flexibles y reducir considerablemente la exposición frente a soluciones tradicionales de seguridad.

Una amenaza vinculada a numerosos grupos criminales

Golden Chickens no opera de forma aislada.

Históricamente, sus herramientas han sido utilizadas por diversos grupos de ciberdelincuencia ampliamente conocidos, entre ellos:


Asimismo, el ecosistema ha estado estrechamente relacionado con la familia de malware More_eggs, utilizada durante años en campañas de robo de información y compromiso de redes corporativas.

La reutilización de estas herramientas por múltiples organizaciones criminales incrementa significativamente el alcance de las amenazas asociadas a Golden Chickens.

¿Por qué la arquitectura modular supone un riesgo mayor?

La transición hacia un modelo modular representa uno de los avances más importantes dentro del ecosistema MaaS.

En lugar de distribuir un malware completo desde el primer momento, los operadores pueden activar únicamente aquellas funciones necesarias para cada víctima.

Esta estrategia ofrece numerosas ventajas:


Según Recorded Future, esta evolución responde tanto a necesidades técnicas como comerciales, ya que el modelo MaaS exige ofrecer herramientas cada vez más sofisticadas y adaptables para mantener su competitividad dentro del mercado clandestino.

Cómo protegerse frente a Golden Chickens

Dado que gran parte de las campañas dependen de la ingeniería social, las organizaciones deben reforzar tanto sus controles técnicos como la concienciación de los empleados.

Entre las principales recomendaciones se encuentran:


En fin...

La aparición de TinyEgg, ChonkyChicken, su versión modular y ChromEggscalator demuestra que Golden Chickens continúa evolucionando de forma constante y adaptándose a las nuevas exigencias del cibercrimen moderno. Su apuesta por una arquitectura modular, combinada con técnicas avanzadas de evasión y campañas de ingeniería social como ClickFix, convierte a este ecosistema MaaS en una amenaza cada vez más sofisticada para empresas y usuarios.

La capacidad de desplegar módulos bajo demanda, robar credenciales de navegadores, controlar sistemas comprometidos y operar con una infraestructura flexible evidencia que los operadores de Golden Chickens no solo mantienen su actividad, sino que buscan consolidarse como uno de los proveedores de malware como servicio más avanzados del panorama actual. Ante este escenario, fortalecer la concienciación de los usuarios, implementar soluciones de detección basadas en comportamiento y mantener una estrategia de ciberseguridad proactiva resulta esencial para reducir el riesgo de compromiso frente a este tipo de amenazas.

Fuente: https://thehackernews.com/