Die berüchtigte Hackergruppe Golden Chickens steht wieder im Mittelpunkt, nachdem Cybersicherheitsforscher zwei neue digitale Waffen entdeckt haben, die darauf ausgelegt sind, Passwörter zu stehlen, jedes von Ihnen eingegebene Wort zu überwachen und es auf Ihre Kryptowährung abgesehen haben.
Cybersicherheitsanalysten der Insikt Group von Recorded Future haben die neuen Bedrohungen als TerraStealerV2 und TerraLogger identifiziert – zwei Schadsoftware-Varianten, die vermutlich die jüngsten Ergänzungen zu Golden Chickens’ wachsendem Malware-as-a-Service-(MaaS)-Arsenal sind.
Browser und Wallets im Visier
Laut einem aktuellen Bericht wurden die Schadsoftware-Varianten zwischen Januar und April 2025 in freier Wildbahn beobachtet und zeigen Anzeichen einer aktiven Weiterentwicklung. Die Entdeckung deutet darauf hin, dass Golden Chickens seine Cyberwaffen weiter ausbaut – insbesondere zum Diebstahl von Zugangsdaten und zur Protokollierung von Tastatureingaben.
„TerraStealerV2 ist darauf ausgelegt, Browser-Zugangsdaten, Daten von Kryptowährungs-Wallets und Informationen zu Browser-Erweiterungen zu sammeln“, erklärte die Insikt Group von Recorded Future in ihrer technischen Analyse. „TerraLogger ist dagegen ein eigenständiger Keylogger. Er verwendet einen gängigen Tastatur-Hook auf niedriger Ebene, um Tastatureingaben aufzuzeichnen, und schreibt die Protokolle in lokale Dateien.“
TerraStealerV2 zielt speziell auf im Chrome-Browser gespeicherte Daten ab, insbesondere auf die Datei „Login Data“, die gespeicherte Zugangsdaten enthält. Mithilfe eines mitgelieferten SQLite-Tools versucht die Schadsoftware, Benutzernamen und Passwörter zu extrahieren, und sendet diese Daten an Telegram sowie an die zwielichtige Domain wetransfers[.]io.
Allerdings gibt es einen Haken: Die Schadsoftware kann die neueren Sicherheitsvorkehrungen von Chrome, die Application Bound Encryption (ABE), nicht knacken. Diese wurden nach Juli 2024 eingeführt. Forschern zufolge deutet diese Einschränkung darauf hin, dass TerraStealerV2 entweder veraltet ist oder sich noch in der Entwicklung befindet.
Trotzdem wurde der Stealer bereits in verschiedenen Formaten (EXE, DLL, MSI und LNK) verbreitet gesichtet und verschleiert seine Spuren mithilfe legitimer Windows-Tools wie regsvr32.exe und mshta.exe.
SIEHE: Kurz erklärt: Kryptowährung (TechRepublic Premium)
Ein neuer Logger mischt mit
TerraLogger, das zweite identifizierte Tool, ist der erste öffentlich dokumentierte Versuch von Golden Chickens zur Tastaturaufzeichnung. Die Funktionsweise ist einfacher: Nach der Installation erfasst das Tool alles, was das Opfer auf seiner Tastatur eingibt, und speichert die Protokolle als einfache Textdateien wie a.txt oder op.txt im ProgramData-Ordner des Systems.
Im Gegensatz zu den meisten modernen Schadprogrammen sendet TerraLogger die gestohlenen Daten jedoch nirgendwohin – zumindest noch nicht. Das Tool verfügt über keine Command-and-Control-Funktion, was bedeutet, dass es sich noch in einer frühen Entwicklungsphase befinden oder für die Zusammenarbeit mit anderer Malware aus dem Golden-Chickens-Baukasten vorgesehen sein könnte.
Ein bekannter Name hinter großen Hackerangriffen
Golden Chickens ist mindestens seit 2018 aktiv. Die Gruppe ist dafür bekannt, einige der produktivsten Cyberkriminellengruppen mit Schadsoftware zu versorgen, darunter FIN6, Cobalt Group und Evilnum – Namen, die mit Angriffen auf British Airways, Ticketmaster UK und andere große Unternehmen in Verbindung stehen.
Forscher haben Golden Chickens außerdem mit einer Online-Persönlichkeit namens badbullzvenom in Verbindung gebracht, die Berichten zufolge von Personen in Moldau und Montreal, Kanada, betrieben wird.
Das Malware-Suite der Gruppe ist modular aufgebaut und unauffällig. Zu den bekannten Komponenten gehören:
- VenomLNK: ein auf Verknüpfungen basierender Infektionsstarter.
- TerraLoader: ein Malware-Loader.
- TerraCrypt: Ransomware.
- TerraTV: zum Kapern von TeamViewer-Sitzungen.
- TerraRecon und TerraWiper: zum Ausspionieren und Löschen von Daten.
Das neu entdeckte TerraStealerV2 und TerraLogger scheinen die jüngsten Ergänzungen zu diesem wachsenden Baukasten zu sein.
Ein Weckruf
Obwohl beide Malware-Familien noch weiterentwickelt werden, warnen Experten, dass dies erst der Anfang ist.
„Angesichts der bisherigen Entwicklung von Malware durch Golden Chickens zum Diebstahl von Zugangsdaten und für Zugangsoperationen werden sich diese Fähigkeiten wahrscheinlich weiterentwickeln“, warnte der Bericht.
Sicherheitsforscher fordern Organisationen auf, wachsam zu bleiben, insbesondere da Cyberkriminellengruppen weiterhin neue und aktualisierte Tools auf den Markt bringen. Nutzern wird außerdem geraten, ihre Browser zu aktualisieren, starke und einzigartige Passwörter zu verwenden und unbekannte Dateien nicht zu öffnen – insbesondere solche, die über unerwartete E-Mails oder Nachrichten eingehen.





