AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Amenazas

Los operadores de Golden Chickens reaparecen con cuatro nuevas familias de malware

Introducción

El ecosistema de malware-as-a-service (MaaS) conocido como Golden Chickens, también identificado en algunos informes como «VenomLNK», ha vuelto a captar la atención de la comunidad de ciberseguridad tras la aparición de cuatro nuevas familias de malware. Este resurgimiento se produce pese a las exhaustivas investigaciones y revelaciones públicas que han desvelado buena parte de su infraestructura y modus operandi. El grupo demuestra así su resiliencia y capacidad de adaptación frente a la presión ejercida por analistas y equipos de respuesta a incidentes.

Contexto del Incidente o Vulnerabilidad

Golden Chickens es un actor veterano en el panorama del cibercrimen, activo desde al menos 2018 y conocido por ofrecer sus herramientas bajo el modelo MaaS a otros grupos y atacantes individuales. Sus servicios han sido empleados en campañas de alto perfil, especialmente mediante ataques dirigidos y campañas de phishing sofisticadas que buscan evadir controles antimalware tradicionales. El resurgimiento del grupo incluye el despliegue de cuatro nuevas familias: TinyEgg, ChonkyChicken, una versión modularizada de ChonkyChicken y un stealer modificado para la sustracción de credenciales en navegadores web.

Detalles Técnicos

Las nuevas familias presentan características técnicas avanzadas y una clara evolución respecto a sus predecesores:

– **TinyEgg**: Se trata de un dropper ligero, diseñado para la entrega inicial de payloads más complejos. Destaca por su bajo tamaño (menos de 30 KB), la ofuscación polimórfica y la capacidad de autoeliminarse tras la ejecución, dificultando el análisis forense. TinyEgg emplea técnicas de ejecución reflejada en memoria, minimizando la huella en disco y apoyándose en scripts PowerShell ofuscados para cargar cargas útiles adicionales.

– **ChonkyChicken**: Esta familia es un backdoor multifunción que ofrece persistencia, control remoto y capacidades de exfiltración de datos. Entre sus TTPs se incluyen la utilización de canales C2 cifrados (TLS 1.2), evasión mediante inyección en procesos legítimos (svchost.exe, explorer.exe) y la explotación de técnicas MITRE ATT&CK como T1055 (Process Injection) y T1071 (Application Layer Protocol).

– **ChonkyChicken Modular**: Evolución del anterior, esta versión modulariza las funciones principales del malware, permitiendo a los operadores cargar o descargar módulos según las necesidades del ataque. Los módulos detectados hasta el momento incluyen keyloggers, capturadores de pantalla y herramientas para el movimiento lateral en redes comprometidas.

– **Web Browser Credential Stealer Modificado**: Esta variante ataca específicamente bases de datos de credenciales almacenadas localmente por navegadores como Chrome, Edge y Firefox, empleando técnicas de scraping de archivos SQLite y extracción directa de tokens de sesión. Se han detectado firmas de Cobalt Strike y Metasploit en los payloads secundarios desplegados por este stealer.

Los IoC publicados incluyen hashes SHA256 de los dropper, direcciones C2 activas y patrones de tráfico inusuales en puertos 443 y 8080.

Impacto y Riesgos

El impacto de estas nuevas herramientas es significativo. Se estima que, en las primeras semanas de actividad, más de 2.000 endpoints en Europa y Norteamérica han sido comprometidos, afectando especialmente a sectores financiero, legal y tecnológico. El uso de técnicas fileless y la modularidad complican la detección tradicional basada en firmas. Además, la capacidad de robo de credenciales implica riesgos de escalada de privilegios y movimientos laterales internos. El coste medio de un incidente relacionado con Golden Chickens supera los 150.000 euros según datos recientes de aseguradoras de ciberseguridad.

Medidas de Mitigación y Recomendaciones

Se recomienda a los profesionales y equipos SOC:

– Actualizar y fortalecer soluciones EDR con capacidades de análisis de memoria y detección de comportamientos anómalos.
– Monitorizar indicadores publicados (IoC) y bloquear direcciones C2 activas.
– Implementar segmentación de red y políticas Zero Trust para limitar el movimiento lateral.
– Revisar la configuración y protección de credenciales almacenadas en navegadores corporativos.
– Formar a los empleados sobre riesgos de phishing y spear phishing, principal vector de entrada de Golden Chickens.
– Establecer planes de respuesta a incidentes específicos para amenazas fileless y malware modular.

Opinión de Expertos

Diversos analistas coinciden en que la persistencia de Golden Chickens evidencia el desafío que supone el modelo MaaS en el actual panorama de amenazas. Según el CERT-EU, «la modularidad y la rápida evolución de estos kits dificultan enormemente el attribution y la erradicación». Por su parte, especialistas de Mandiant subrayan la importancia de la inteligencia de amenazas colaborativa para compartir IoC y acelerar la respuesta.

Implicaciones para Empresas y Usuarios

Las empresas deben reforzar el cumplimiento de normativas como GDPR y NIS2, ya que la filtración de credenciales puede desencadenar incidentes de protección de datos con graves consecuencias legales y reputacionales. Los usuarios corporativos, por su parte, deben extremar la precaución ante correos sospechosos, incluso si parecen proceder de contactos legítimos, y evitar almacenar contraseñas en navegadores.

Conclusiones

El regreso de Golden Chickens con nuevas familias de malware demuestra la rápida adaptación de los actores MaaS ante la presión de la comunidad de ciberseguridad. Ante un panorama tan dinámico, la prevención, la visibilidad avanzada y la colaboración sectorial se revelan como medidas imprescindibles para contener el impacto de amenazas cada vez más sofisticadas.

(Fuente: feeds.feedburner.com)