Golden Chickensとして知られる悪名高いハッカー集団が、パスワードを盗み、入力した文字をすべて監視し、暗号資産を狙うよう設計された2つの新たなデジタル兵器の存在をサイバーセキュリティ研究者が発見したことで、再び注目を集めている。
Recorded FutureのInsikt Groupのサイバーセキュリティアナリストは、新たな脅威としてTerraStealerV2とTerraLoggerという2種類のマルウェア系統を特定した。いずれも、Golden Chickensが拡大させているマルウェア・アズ・ア・サービス(MaaS)兵器庫に最近加わったものとみられる。
ブラウザーとウォレットを標的に
「最近の報告書」によると、これらのマルウェア系統は2025年1月から4月にかけて実際の環境で確認され、現在も開発が進められている兆候を示している。今回の発見は、認証情報の窃取やキーストロークの記録を中心に、Golden Chickensがサイバー兵器の品ぞろえを拡充し続けていることを示している。
「TerraStealerV2は、ブラウザーの認証情報、暗号資産ウォレットのデータ、ブラウザー拡張機能の情報を収集するよう設計されている」と、Recorded FutureのInsikt Groupは技術分析で説明している。「一方、TerraLoggerは単体で動作するキーロガーだ。一般的な低レベルのキーボードフックを使ってキーストロークを記録し、そのログをローカルファイルに書き込む」
TerraStealerV2は特にChromeブラウザーに保存されたデータを標的とし、とりわけ保存済みの認証情報を含む「Login Data」ファイルを狙う。組み込まれたSQLiteツールを使ってユーザー名とパスワードを抜き出し、そのデータをTelegramと、怪しげなドメインwetransfers[.]ioに送信しようとする。
ただし、ここには注目すべき点がある。このマルウェアは、2024年7月以降に導入されたChromeの新しいセキュリティ保護機能、Application Bound Encryption(ABE)を突破できないのだ。研究者らは、この制限から、TerraStealerV2が旧式であるか、まだ開発途上にある可能性が示唆されると指摘している。
それでも、この情報窃取マルウェアはさまざまな形式(EXE、DLL、MSI、LNK)で配布されていることが確認されており、regsvr32.exeやmshta.exeなど正規のWindowsツールを使って痕跡を隠している。
参照:暗号資産のクイック用語集(TechRepublic Premium)
新たに登場したキーロガー
2つ目に特定されたツールであるTerraLoggerは、Golden Chickensにとって初めて公に記録されたキーロギングの試みだ。動作はより単純で、インストールされると被害者がキーボードで入力した内容をすべて取得し、システムのProgramDataフォルダー内にあるa.txtやop.txtなどのプレーンテキストファイルにログを保存する。
しかし、現代のマルウェアの多くとは異なり、TerraLoggerは盗み出したデータをどこにも送信しない――少なくとも現時点では。コマンド&コントロール機能を備えていないため、まだ開発初期段階にあるか、Golden Chickensのツールキットに含まれる別のマルウェアと連携して動作することを想定している可能性がある。
大規模攻撃の背後にいるおなじみの名前
Golden Chickensは、少なくとも2018年から活動している。FIN6、Cobalt Group、Evilnumなど、最も活発なサイバー犯罪集団の一部にマルウェアを供給していることで知られており、これらの名前はBritish Airways、Ticketmaster UKなど大手企業への攻撃と結び付いている。
研究者らは、Golden Chickensをbadbullzvenomというオンライン上の人物とも関連付けている。この人物は、モルドバとカナダ・モントリオールを拠点とする人物らによって運営されていると報告されている。
同グループのマルウェアスイートはモジュール式で、隠密性にも優れている。既知の構成要素には次のようなものがある。
- VenomLNK:ショートカットを利用した感染起動ランチャー。
- TerraLoader:マルウェアローダー。
- TerraCrypt:ランサムウェア。
- TerraTV:TeamViewerセッションの乗っ取りに使用。
- TerraReconとTerraWiper:スパイ活動とデータ消去に使用。
今回新たに発見されたTerraStealerV2とTerraLoggerは、この拡大を続けるツールキットに最近加わったものとみられる。
警鐘を鳴らす発見
両マルウェアファミリーはまだ改良が続けられている段階だが、専門家はこれが始まりにすぎないと警告している。
「Golden Chickensが認証情報の窃取やアクセス獲得を目的としたマルウェアを開発してきた経緯を踏まえると、こうした機能は今後も進化し続ける可能性が高い」と、報告書は警告している。
セキュリティ研究者は、サイバー犯罪集団が新たなツールや更新版ツールを次々に投入し続けていることから、組織に警戒を怠らないよう呼びかけている。ユーザーにも、ブラウザーを更新し、強固で使い回しのないパスワードを使用し、不明なファイルを開かないよう助言している。特に、予期しないメールやメッセージで届いたファイルには注意が必要だ。





