大数跨境

重磅黑产升级预警!TAG-195金鸡MaaS全面模块化,Chrome加密形同虚设,复制粘贴就能中招

重磅黑产升级预警!TAG-195金鸡MaaS全面模块化,Chrome加密形同虚设,复制粘贴就能中招 AI紫队安全研究
2026-08-08
2
导读:大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!

        大家好,我是AI紫队安全研究。建议大家把公众号“AI紫队安全研究”设为星标,否则可能就无法及时看到啦!因为公众号只对常读和星标的公众号才能大图推送。操作方法:先点击上面的“AI紫队安全研究,然后点击右上角的【...】,然后点击【设为星标】即可

        关注视频号 “AI紫队安全研究” 不定期周五晚上10点直播。

导语

Recorded Future最新威胁情报重磅曝光:代号TAG-195(又称Golden Chickens金鸡、Venom蜘蛛) 顶级黑产MaaS平台完成全链路架构大改版,推出4款全新模块化恶意工具,彻底重构黑产攻击流水线。

以往单一木马全量打包、极易被杀毒标记;如今黑客按需下载插件、本体轻量化隐身,还推出专属工具绕过Chrome硬件绑定加密,哪怕你定期修改浏览器密码、开启账号保护,全部能被一键窃取。

配套ClickFix新型社工钓鱼,不用下载附件,网页复制一行命令执行,内网全盘权限直接拱手送人,中小企业、政企办公终端沦为重灾区。




一、团伙底层逻辑:工业化MaaS,零基础黑客也能发起渗透

TAG-195不是单一攻击团伙,而是成熟恶意软件即服务(MaaS) 开发运营平台,主打“工具租赁、按需付费”黑产商业模式:

1. 平台负责持续开发、更新免杀木马、维护C2指挥服务器;

2. 下游小黑客、勒索团伙只需付费订阅,就能拿全套渗透工具;

3. 配套社工模板、流量中转、数据倒卖渠道,形成完整黑色产业链;

4. 知名下游团伙TAG-127长期批量租用其工具,面向全球企业投放钓鱼攻击。


本次最大变革:抛弃老旧一体式木马,全面切换轻量化基座+按需插件模块化架构,静态查杀特征大幅减少,EDR、终端防护识别难度翻倍。


二、四大全新恶意工具,分工覆盖全入侵流程

1. TinyEgg 轻量初始后门(入侵敲门砖)

整个攻击的第一步载荷,极致轻量化OCX组件,无多余功能,只负责站稳脚跟:

投递方式:ClickFix钓鱼页面诱导用户复制命令,通过系统`regsvr32`合法程序执行;

持久化:写入注册表Run开机启动项,全程依托系统白程序运行;

通信:WebSocket加密长连接C2,流量伪装普通网页访问;

核心作用:仅建立基础通道,不携带窃取模块,规避静态特征查杀。


2. ChonkyChicken 主控制基座(模块化核心)

轻量化本体仅几十KB,14类功能插件远程按需下载,黑客需要什么功能就加载什么,本体永远干净无风险特征:

可动态加载插件清单:

浏览器凭证窃取、全盘键盘记录、麦克风录音、屏幕实时录制、ARP/SMB内网扫描、横向渗透工具、文件批量窃取、远程交互式Shell等。

优势:同一份TinyEgg基座,可适配窃取、勒索、内网漫游、情报搜集数十种攻击场景,杀毒无法提前预判全部行为。


3. ChromEggscalator Chrome破解神器(本次最大杀招)

专门攻克谷歌Chrome ABE应用绑定加密防护——很多企业认为开启Chrome密码保护就高枕无忧,这款工具直接破解机制:

1. 修改开源ChromElevator工具,移除命令行特征,编译为OCX无文件载体;

2. 绕过浏览器本地加密隔离,完整导出账号、Cookie、网站自动填充密码;

3. 即便你刚修改完浏览器登录密码,工具依旧能抓取全部会话凭证,实现账号劫持。


4. 模块化增强版ChonkyChicken

进阶定制版本,支持插件加密分片下发,分段传输规避流量审计;

内网探测能力拉满:自动扫描局域网全部PC、服务器、NAS存储,批量抓取共享文件、运维账号,是勒索团伙最常用配套工具。


三、ClickFix新式社工:不用下载文件,复制命令即沦陷

TAG-127等下游团伙统一采用全新钓鱼套路,完美避开邮件附件查杀:

1. 搭建高仿安全验证/人机校验网页,页面提示“系统安全校验,请复制下方代码到CMD执行”;

2. 普通员工分不清真假,直接复制粘贴命令;

3. 命令调用系统自带regsvr32加载TinyEgg OCX组件,全程无任何恶意文件落地;

4. 终端白名单程序执行,传统文件查杀完全失效。


四、完整入侵全链路,四步掏空企业数据

1. 初始投递:仿验证码钓鱼页诱导执行命令,植入TinyEgg轻后门;

2. 通道建立:WebSocket连接黑客C2,下发ChonkyChicken主基座;

3. 按需加载插件:先部署ChromEggscalator窃取浏览器全部账号,再加载内网扫描、键盘记录插件;

4. 横向渗透+数据外传:遍历内网服务器、共享盘,客户资料、财务台账、运维密钥加密上传黑客服务器,后续可植入勒索加密程序。


五、终端出现这5类痕迹,大概率已被入侵

1. 注册表Run启动项出现陌生OCX组件、无名称随机程序;

2. 终端持续对外WebSocket加密外联陌生境外域名;

3. Chrome本地凭证文件被异常读取,浏览器频繁强制登出账号;

4. 后台出现未知regsvr32批量执行日志;

5. 内网流量存在大量ARP、SMB扫描行为,无运维操作却访问多台服务器共享目录。


六、企业分层次防御方案(个人+运维双版本)

一、员工个人防护(全员必学)

1. 任何网站要求复制CMD、PowerShell命令执行,一律拒绝,正规验证不会要求运行系统指令;

2. Chrome额外开启硬件安全密钥,仅靠密码保护已被该团伙工具攻破;

3. 不随意复制陌生网页、聊天框内的系统执行代码;

4. 定期清理浏览器会话,异常登出账号第一时间修改密码。


二、运维企业加固(核心防护手段)

1. 终端EDR开启行为监控:拦截regsvr32加载未知OCX、监控注册表新增启动项;

2. 网络防火墙审计WebSocket外联流量,拦截境外陌生C2节点;

3. 禁用普通员工regsvr32高权限执行权限,配置应用白名单;

4. 内网开启访问审计,监控无授权SMB、ARP批量扫描行为;

5. 钓鱼专项培训,重点科普“复制命令”新型无文件钓鱼套路;

6. 导入TAG-195相关IOC、YARA规则,查杀TinyEgg、ChonkyChicken样本。


三、中招应急处置流程

1. 立即断开受害终端内网,阻断横向扩散;

2. 全盘查杀模块化木马,清理注册表可疑自启项;

3. 全体员工重置浏览器、OA、财务系统所有账号密码;

4. 排查内网共享服务器是否存在数据外泄痕迹;

5. 溯源钓鱼页面域名,封禁相关恶意站点。


七、文末总结

TAG-195本次架构升级标志黑产MaaS进入模块化轻量化时代:不再依赖大型恶意程序暴露特征,依托系统合法程序隐身,专门攻破浏览器加密防护,新型复制粘贴式钓鱼大幅降低入侵门槛。

以往“不打开附件就安全”的防御逻辑已经失效,社工+无文件模块化木马组合,对中小企业终端防护造成巨大冲击。

运维、行政、财务全员转发此文,警惕网页复制命令新型钓鱼,守住浏览器与内网数据防线!

 

加入知识星球,可获取权益

一、"全球高级持续威胁:网络世界的隐形战争",总共26章,为你带来体系化认识APT,欢迎感兴趣的朋友入圈交流。

二、为什么加入?  

职场瓶颈期找不到突破方向?安全项目落地缺成熟方案?面对APT攻击、勒索病毒不知如何构建防御体系?  


三、在这里,你能获得的不只是资料包,而是直接对接行业专家的「私人顾问服务」 

✅ 职业发展「精准导航」

 1v1简历优化:针对安全岗(渗透测试/安全运营/合规等)拆解JD,突出核心竞争力;  

 晋升避坑指南:从工程师到安全负责人,分享晋升路径,避开「技术强但管理弱」的晋升陷阱;

 技能栈规划:根据你的基础(应届生/3年经验/资深专家)定制学习路线,比如从0到1学SOC安全建设、APT威胁狩猎。

✅ 安全方案「对症开方」

 实战方案库:含医疗/制造业/等行业的勒索防御、数据安全合规、供应链安全加固方案(附落地工具清单+成本测算);

 架构设计咨询:小到EDR选型,大到零信任体系搭建,提供「预算效果」平衡的最优解(已帮10+企业节省40%防护成本)。

✅ 圈子资源「直接对接」

 大厂安全负责人拆解真实案例(如某支付公司攻防对抗的实战复盘);  


四、适合谁?  

 想突破职业天花板的安全工程师/架构师;  

 需快速落地安全项目的企业负责人;  

 关注行业动态的安全爱好者或IT从业人员。

喜欢文章的朋友动动发财手点赞、转发、赞赏,你的每一次认可,都是我继续前进的动力。


【声明】内容源于网络
0
0
AI紫队安全研究
在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
内容 78
粉丝 0
AI紫队安全研究 在网络攻防演习中,除了攻防双方的红蓝两队之外,作为 “下一代渗透测试” 的紫队相比于传统的红蓝对抗,代表着更具协作性的方法。本公众号致力于从防御视角如何进行更隐秘地攻击,从攻击视角促进国内防守能力水平更好更快地提升。
总阅读756
粉丝0
内容78