Un groupe de hackers notoire connu sous le nom de Golden Chickens revient sur le devant de la scène après que des chercheurs en cybersécurité ont découvert deux nouvelles armes numériques conçues pour voler les mots de passe, surveiller chaque mot saisi au clavier et cibler les cryptomonnaies.
Les analystes en cybersécurité du groupe Insikt de Recorded Future ont identifié ces nouvelles menaces : TerraStealerV2 et TerraLogger, deux logiciels malveillants qui seraient les dernières additions à l’arsenal croissant de Golden Chickens, proposé sous forme de service (MaaS).
Cibler le navigateur et le portefeuille
Selon un rapport récent, les deux souches de logiciels malveillants ont été observées en conditions réelles entre janvier et avril 2025 et semblent faire l’objet d’un développement actif. Cette découverte témoigne des efforts constants de Golden Chickens pour étoffer son arsenal de cyberarmes, notamment afin de voler des identifiants et d’enregistrer les frappes au clavier.
« TerraStealerV2 est conçu pour recueillir les identifiants du navigateur, les données des portefeuilles de cryptomonnaies et les informations des extensions de navigateur », a déclaré le groupe Insikt de Recorded Future dans son analyse technique. « TerraLogger, en revanche, est un enregistreur de frappes autonome. Il utilise un hook clavier bas niveau courant pour enregistrer les frappes et écrit les journaux dans des fichiers locaux. »
TerraStealerV2 cible spécifiquement les données stockées dans le navigateur Chrome, en particulier le fichier « Login Data » contenant les identifiants enregistrés. Il tente d’extraire les noms d’utilisateur et les mots de passe à l’aide d’un outil SQLite intégré, puis envoie ces données à Telegram et à un domaine douteux, wetransfers[.]io.
Il y a toutefois un bémol : le logiciel malveillant ne peut pas contourner les nouvelles protections de sécurité de Chrome, l’Application Bound Encryption (ABE), introduites après juillet 2024. Selon les chercheurs, cette limitation laisse penser que TerraStealerV2 est obsolète ou encore en cours de développement.
Malgré cela, le voleur d’informations a été distribué sous différents formats (EXE, DLL, MSI et LNK) et dissimule ses traces en utilisant des outils Windows légitimes comme regsvr32.exe et mshta.exe.
À LIRE : Glossaire express : les cryptomonnaies (TechRepublic Premium)
Un nouvel enregistreur de frappes entre en scène
TerraLogger, le deuxième outil identifié, constitue la première tentative de Golden Chickens rendue publique d’enregistrement de frappes. Son fonctionnement est plus simple : une fois installé, il capture tout ce que la victime saisit au clavier et enregistre les données dans des fichiers texte brut tels que a.txt ou op.txt, dans le dossier ProgramData du système.
Mais contrairement à la plupart des logiciels malveillants modernes, TerraLogger n’envoie les données volées nulle part — du moins pour le moment. Il ne dispose d’aucune fonctionnalité de commande et de contrôle, ce qui signifie qu’il est peut-être encore au début de son développement ou destiné à fonctionner avec d’autres logiciels malveillants de la boîte à outils de Golden Chickens.
Un nom connu derrière de grandes cyberattaques
Golden Chickens est actif depuis au moins 2018. Le groupe est connu pour fournir des logiciels malveillants à certains des groupes cybercriminels les plus prolifiques, notamment FIN6, Cobalt Group et Evilnum, des noms associés à des attaques contre British Airways, Ticketmaster UK et d’autres grandes entreprises.
Les chercheurs ont également établi un lien entre Golden Chickens et une personnalité en ligne nommée badbullzvenom, qui serait animée par des individus basés en Moldavie et à Montréal, au Canada.
La suite de logiciels malveillants du groupe est modulaire et furtive, avec des composants connus tels que :
- VenomLNK : un lanceur d’infection basé sur un raccourci.
- TerraLoader : un chargeur de logiciels malveillants.
- TerraCrypt : un rançongiciel.
- TerraTV : utilisé pour détourner des sessions TeamViewer.
- TerraRecon et TerraWiper : pour espionner et effacer des données.
Les nouveaux TerraStealerV2 et TerraLogger semblent être les dernières additions à cette boîte à outils en pleine expansion.
Un signal d’alarme
Bien que les deux familles de logiciels malveillants soient encore en cours de perfectionnement, les experts avertissent que ce n’est que le début.
« Au vu des antécédents de Golden Chickens dans le développement de logiciels malveillants destinés au vol d’identifiants et aux opérations d’accès, ces capacités continueront probablement d’évoluer », prévient le rapport.
Les chercheurs en sécurité exhortent les organisations à rester vigilantes, alors que les groupes cybercriminels continuent de déployer de nouveaux outils et de mettre à jour ceux qui existent. Il est également conseillé aux utilisateurs de mettre à jour leurs navigateurs, d’utiliser des mots de passe robustes et uniques et d’éviter d’ouvrir des fichiers inconnus, en particulier ceux reçus par e-mail ou message de manière inattendue.





