Golden Chickens Retorna com Novo Arsenal Cibernético para Ataques Persistentes
Aprofundamento CEVIU
Aprofundamento
O grupo Golden Chickens (TAG-195) voltou a atuar, confirmando a persistência e a evolução de suas táticas. Este retorno é marcado por um novo arsenal de malware que inclui TinyEgg, ChonkyChicken (com uma versão modular), e ChromEggscalator. O destaque é a arquitetura modular do ChonkyChicken, capaz de carregar 14 módulos sob demanda, o que dificulta a detecção e garante uma operação mais flexível e furtiva. A modularidade é uma estratégia direta para evasão de defesas e otimização de custos no modelo MaaS (Malware-as-a-Service).
A disseminação do TinyEgg, que serve como acesso inicial, é feita por meio de iscas ClickFix. Esta técnica de engenharia social não é nova. Como o CEVIU já noticiou em "Campanha Phexia visa macOS: Novo ataque de quatro estágios com roubo de credenciais", de 16 de março de 2026, a isca ClickFix é usada para enganar usuários e executar comandos maliciosos. A recorrência dessa tática sublinha sua eficácia e a necessidade contínua de atenção a golpes de engenharia social. Uma vez dentro, o ChonkyChicken assume o controle, permitindo roubo de credenciais de navegador, controle de sessões ativas do Chrome via CDP (Chrome DevTools Protocol) e outras funções de vigilância e exfiltração, tudo gerenciado por um servidor de comando e controle (C2) que usa WebSockets.
O que mudou
A grande virada na operação do Golden Chickens está na arquitetura do seu ecossistema. O ressurgimento não é apenas uma continuidade, mas uma evolução. As quatro novas famílias de malware marcam uma transição arquitetônica. O ChonkyChicken agora tem uma versão modular com 14 módulos sob demanda, o que era um rumor no mercado, mas agora é realidade. Isso oferece maior capacidade de evasão e uma oferta mais flexível para clientes do MaaS. Além disso, o ChromEggscalator é o sucessor direto do TerraStealerV2, indicando uma melhoria nas ferramentas de roubo de credenciais de navegador.
Por que isso importa
A evolução do Golden Chickens representa um alerta sério para a segurança cibernética. A adoção de uma arquitetura modular torna seus ataques mais difíceis de serem detectados por defesas estáticas. Para empresas, isso significa que as soluções de segurança tradicionais podem não ser suficientes contra ameaças tão adaptáveis. O foco no roubo de credenciais de navegador e controle de sessões ativas do Chrome demonstra o valor que os cibercriminosos atribuem aos dados e acessos de usuários. A recorrência de táticas como o ClickFix, mesmo após amplas divulgações, mostra que a engenharia social continua sendo um vetor de ataque primário e eficaz.
Linha do tempo
CEVIU publica sobre a Campanha Phexia, que utiliza iscas ClickFix para enganar usuários macOS.
Golden Chickens (TAG-195) retorna com novo arsenal cibernético, incluindo TinyEgg, ChonkyChicken e ChromEggscalator, e emprega iscas ClickFix.
Perguntas frequentes
O que são os Golden Chickens (TAG-195)?
Golden Chickens, também conhecido como TAG-195, é um grupo de ameaça persistente (APT) e desenvolvedor de Malware-as-a-Service (MaaS). Ele cria e distribui ferramentas maliciosas, que são então utilizadas por outros grupos cibercriminosos em suas campanhas.
Quais são as novas famílias de malware do grupo?
O Golden Chickens lançou quatro novas famílias: TinyEgg, ChonkyChicken (e sua versão modular), e ChromEggscalator. Cada uma desempenha um papel específico na cadeia de ataque, desde o acesso inicial até o controle total e roubo de dados, com foco em credenciais de navegador.
Como a isca ClickFix é utilizada nesses ataques?
A isca ClickFix é uma técnica de engenharia social que engana usuários para executarem comandos maliciosos. Neste caso, ela é usada para disseminar o TinyEgg, o malware de acesso inicial do Golden Chickens, que então abre caminho para o ChonkyChicken e outras ferramentas mais potentes.
Por que a arquitetura modular do ChonkyChicken é um avanço significativo?
A arquitetura modular permite que o ChonkyChicken carregue módulos específicos sob demanda, em vez de conter todas as funcionalidades em um único pacote. Isso dificulta a detecção por softwares de segurança e oferece maior flexibilidade aos operadores, permitindo que adaptem o ataque ao alvo e evitem a exposição desnecessária de capacidades.
Fontes
- thehackernews.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 27 de julho de 2026
- Editoria
- CEVIU Segurança da Informação

