Легальный Windows-файл, странный Telegram и исчезнувшие биткоины. Совпадение?

Support81

Модератор
Что придумала Golden Chickens на этот раз.
Golden



Специалисты Insikt Group обнаружили в сети два новых цифровых инструмента, предназначенных для кражи паролей и опустошения криптовалютных кошельков. За разработкой стоит группировка Golden Chickens (также известная как Venom Spider), действующая по модели "вредоносное ПО как услуга" (malware-as-a-service, MaaS).

Исследование, проведенное с января по апрель 2025 года, выявило десять образцов программ под названиями TerraStealerV2 и TerraLogger. Обе находятся на ранней стадии и пока не обладают тем уровнем скрытности, который обычно характерен для продуктов Golden Chickens.

Первый инструмент, TerraStealerV2, нацелен на работу с базой данных Chrome "Login Data". Программа извлекает оттуда сохраненные пароли и данные расширений браузера, однако пока не способна обойти защитный механизм Application Bound Encryption (ABE). Эта система шифрования, внедренная в Chrome в середине 2024 года, обеспечивает защиту учетных данных на системном уровне. Неспособность обхода ABE указывает либо на незавершенность разработки, либо на использование устаревших методов взлома.

Проникнув в систему, TerraStealerV2 передает собранную информацию через Telegram и подозрительный файлообменный домен wetransfers[.]io. Распространяется вредонос в различных форматах — LNK, MSI, DLL и EXE. В маскировке присутствия помогают легитимные системные утилиты Windows: regsvr32.exe и mshta.exe. Такой подход — эксплуатация стандартных инструментов администрирования и выполнения скриптов — позволяет обходить защитные механизмы конечных точек.

Второй инструмент, TerraLogger, представляет собой автономный модуль для записи нажатий клавиш. Программа устанавливает низкоуровневые перехватчики и сохраняет собранные данные локально, не имея встроенных каналов связи с командным центром. Аналитики предполагают, что этот компонент создан для интеграции с более сложными комплексами.

За семилетнюю историю существования Golden Chickens сформировала обширную клиентскую базу среди киберпреступников. С 2018 года услугами синдиката пользуются такие известные группировки, как FIN6, Cobalt Group и белорусская Evilnum. На счету этих команд — серия разрушительных атак на авиационную отрасль, торговые сети и финансовые учреждения по всему миру, причинивших ущерб в миллиарды долларов. А среди конкретных жертв: авиаперевозчик British Airways, торговая платформа Newegg, билетный сервис Ticketmaster UK.

Технический арсенал Golden Chickens включает целую линейку специализированных инструментов. Для первичного проникновения в системы применяется VenomLNK — модифицированный ярлык Windows. Развертывание дополнительных компонентов обеспечивает загрузчик TerraLoader. Перехват сессий TeamViewer осуществляется через TerraTV. Шифрование данных для вымогательства производится с помощью TerraCrypt. Разведку и уничтожение информации выполняют модули TerraRecon и TerraWiper. Особое место в арсенале занимает бэкдор more_eggs и его облегченная JavaScript-версия Lite_more_eggs.

Подразделение eSentire по реагированию на угрозы установило связь между Golden Chickens и хакером , действующим под псевдонимом badbullzvenom. По данным расследования, за этим никнеймом прячется целая группа злоумышленников, базирующихся в Молдове и канадском Монреале.
Подробнее: https://www.securitylab.ru/news/558981.php
 
Похожие темы
Admin Интересно Легальный трекер Keitaro стал главным инструментом мошенников. Новости в сети 0
Support81 Легальный пентест или оружие хакеров? Новости в сети 0
B Единоразовый легальный заработок! Предоставляю работу. Ищу специалиста. 0
G Легальный Вбив Полезные статьи 3
A Легальный взлом Способы заработка 1
D Легальный заработок на полиграфической продукции Способы заработка 7
Admin Интересно Когда антивирус работает против тебя: новый способ взлома Windows за пару кликов. Новости в сети 0
Admin Интересно Франция отказалась от Windows в пользу Linux. Новости в сети 0
Admin Интересно Ubuntu просит 6 ГБ, Windows 11 — 4 ГБ. Что это значит на самом деле — и кто из них честнее с пользователем. Новости в сети 0
Admin Интересно Microsoft отозвала проблемный патч KB5079391 для Windows 11. Новости в сети 0
Admin Интересно Синий экран смерти стал в три раза ближе — итоги работы Windows в 2025 году. Новости в сети 0
Admin Интересно Когда антивирус на самом деле вирус. Хакеры придумали изящный способ обмануть Windows. Новости в сети 0
Admin Интересно Microsoft запретила разгон SSD-дисков в Windows 11. Новости в сети 0
Admin Интересно Microsoft обещает исправить Windows 11, но пользователи недовольны. Новости в сети 0
Admin Интересно Microsoft улучшает Windows 11 на основе обратной связи пользователей. Новости в сети 0
Admin Интересно GoPix: сложный банковский вредонос, угрожающий пользователям Windows. Новости в сети 0
Admin Интересно Samsung выпустила приложение, которое нарушило работу Windows. Новости в сети 0
Admin Интересно Экранная клавиатура Windows позволяла получать права администратора. Новости в сети 0
Admin Интересно Хакеры научились обходить главную защиту Windows. Новости в сети 0
Admin Интересно Microsoft внедрит обновления Windows в фоновом режиме. Новости в сети 0
Admin Интересно В даркнете появилась уязвимость в Windows за 220 тысяч долларов. Новости в сети 0
Admin Интересно Microsoft раскрыла кампанию ClickFix, использующую Windows Terminal для распространения Lumma Stealer. Новости в сети 0
Admin Интересно Продавала ключи от Windows — получила ключи от камеры. Суд вынес приговор предприимчивой бизнес-леди. Новости в сети 0
Admin Интересно Китайские хакеры скрывают шпионскую операцию в сервисах Windows и Google Drive. Новости в сети 0
Admin Интересно Вредоносные пакеты Laravel на Packagist распространяют RAT на Windows, macOS и Linux. Новости в сети 0
Admin Интересно «Хотите Windows? Используйте наш инструмент». Microsoft закрывает все неофициальные пути к ISO-образам. Новости в сети 0
Admin Статья Полное руководство по техникам принудительной аутентификации в Windows в 2025 году Уязвимости и взлом 0
Admin Интересно Российский хакер нашел «дыру» в Windows. Microsoft пришлось обновить 35 версий системы. Новости в сети 0
Admin Статья Как правильно изучать malware-кодинг под Windows Вирусология 0
Admin Интересно Аста ла виста, бейби. Microsoft официально закрыла историю самой спорной Windows. Новости в сети 0
Admin Интересно Права «бога» для хакеров. Российский исследователь нашел критические «дыры» в защите 30 версий Windows. Новости в сети 0
Admin Интересно Первый Patch Tuesday 2026: больше сотни уязвимостей в Windows, 3 zero-day, 8 критических — обновляйтесь немедленно. Новости в сети 0
Admin Статья Рандомизация MAC-адреса в Windows 10 Полезные статьи 0
Admin Статья Написание вредоносного ПО для Windows: для развлечения и прибыли Вирусология 1
Admin Статья Свежие уязвимости для ОС Windows. Уязвимости и взлом 0
Admin Статья Почему ваш «Windows» прокси палится как Linux: Глубокий разбор TCP Window Size, о котором молчат. Анонимность и приватность 0
Admin Статья Direct Syscalls vs EDR: Как заставить Windows выполнять ваши команды в обход хуков защитного ПО Вирусология 0
Admin Интересно $500 – антивирусы и EDR больше не помогут. Хакеры начали торговлю инструментом для обхода защиты Windows. Новости в сети 0
Admin Интересно Stealka: новый троян для Windows крадёт всё — от паролей до карт. Новости в сети 0
el_hacker Интересно Windows 11 заставит ИИ спрашивать доступ к личным файлам пользователя. Новости в сети 0
Support81 С днем рождения, Windows! Спасибо за 40 лет обновлений, которые мы ненавидим Новости в сети 0
Support81 Вчера сайт работал, сегодня — ошибка подключения. Windows обновилась ночью и сломала проекты у миллионов программистов Новости в сети 0
Support81 Осторожно. Новый Windows втихую фотографирует ваш экран каждую секунду Новости в сети 0
wrangler65 Переходите по ссылкам осторожнее: хакеры научились заражать Windows без взлома Новости в сети 0
Support81 Новая атака FileFix запускает JScript, обходя оповещения Windows MoTW Новости в сети 0
Support81 Дайджест, где Windows падает, VPN течёт, а ИИ шепчет что-то подозрительное Новости в сети 0
Support81 Плати или рискуй: Microsoft будет брать плату за обновления Windows Новости в сети 0
Support81 Кукловод из даркнета: пока вы обновляли Windows, ToyMaker уже продал ваши пароли конкурентам Новости в сети 0
Support81 Драйвер от Dell, библиотека от ESET: хакеры ToddyCat собрали конструктор для взлома Windows Новости в сети 0
Support81 Двойная жизнь цифрового гения: днем спасал Windows, ночью взламывал корпорации Новости в сети 0

Название темы