Un nuevo troyano de acceso remoto (RAT) llamado ChonkyChicken, que los ciberdelincuentes utilizan para robar credenciales de navegador, secuestrar sesiones de navegación activas y propagarse lateralmente por redes Windows.
La venganza del Pollito
ChonkyChicken es un troyano modular de acceso remoto que combina robo de credenciales, secuestro de sesión, ejecución remota de comandos, reconocimiento de red y vigilancia de usuarios. La infección comienza cuando la víctima sigue las instrucciones de una página de verificación falsa y ejecuta un comando malicioso. Este comando descarga malware adicional, incluyendo la puerta trasera TinyEgg, que finalmente instala ChonkyChicken.
Este malware va más allá del robo de credenciales tradicional al combinar el secuestro de sesiones, el reconocimiento, la persistencia y la vigilancia en un único sistema. Los investigadores han vinculado esta actividad al ecosistema de malware como servicio TAG-195 (Golden Chickens), que proporciona herramientas a diversos grupos de ciberdelincuentes. La capacidad del malware para secuestrar sesiones de navegador activas permite a los atacantes mantener el acceso incluso después de que la víctima restablezca su contraseña.
La campaña también se basa en la ingeniería social de ClickFix y el abuso de utilidades de Windows de confianza, lo que ayuda a los atacantes a eludir la detección.
Las organizaciones se enfrentan a un mayor riesgo cuando los usuarios pueden ejecutar comandos desde el cuadro de diálogo Ejecutar de Windows o cuando las aplicaciones críticas para el negocio dependen en gran medida de la autenticación basada en el navegador.
Un compromiso exitoso puede conducir a:
- Robo de credenciales de navegador.
- Secuestro de sesiones activas de aplicaciones empresariales.
- Persistencia en sistemas comprometidos.
- Reconocimiento de red y movimiento lateral.
- Vigilancia continua de los usuarios afectados.
- Despliegue adicional de malware y vulneración más amplia de la red.
Las organizaciones con una supervisión limitada, controles de privilegios débiles o una segmentación de red insuficiente pueden enfrentarse a un mayor riesgo.
- Restringir o supervisar de cerca la ejecución de los comandos pegados en el cuadro de diálogo Ejecutar de Windows.
- Proporcionar formación a los usuarios centrada en la sensibilización sobre los ataques de ingeniería social al estilo ClickFix.
- Bloquear o restringir la carga de archivos por parte de "regsvr32.exe" en directorios con permisos de escritura para el usuario.
- Supervise los procesos de Chrome o Edge que se inicien con la depuración remota habilitada.
- Supervise la actividad inusual del navegador, las conexiones WebSocket y los indicadores de secuestro de sesión.
- Implemente la autenticación multifactor (MFA) resistente al phishing siempre que sea posible.
- Tras una posible vulneración de la seguridad del navegador, se deben revocar las sesiones activas del navegador, no solo las contraseñas.
- Limite los privilegios administrativos e implemente la segmentación de la red para reducir las oportunidades de movimiento lateral.