一、威胁情报原始信息落地转化,团伙攻击链路完整还原
2026年7月24日Recorded Future Insikt Group联合The Hacker News放出完整威胁情报,MaaS黑产团伙Golden Chickens,行业追踪标签TAG-195,圈内别名Venom Spider,一次性上线四款全新恶意软件家族。市面上绝大多数安全文章只罗列恶意功能,不拆解完整攻击链路,运维人员拿到情报无法直接落地排查。
团伙整体运营模式为恶意软件即服务,付费客户可按需订阅不同恶意载荷,攻击者根据目标环境选择投递方式,本次攻击链路统一采用ClickFix社工弹窗做前端诱导,落地阶段依靠regsvr32.exe加载DLL实现白文件执行,规避基础终端查杀工具。
1.1 Mermaid 团伙完整攻击链路流程图

1.2 团伙运营逻辑拆解(第一性原理视角)
团伙核心收益来源是售卖浏览器账号凭证,金融后台、企业OA、云平台管理员账号溢价最高。基于这个底层目标,四款恶意软件分工完全围绕“拿到有效登录会话”设计,不存在多余冗余功能。
TinyEgg只保留最小后门能力,体积压缩到极致,保证初始投递阶段不触发静态查杀;ChromEggscalator单一功能,只解决Chrome本地加密壁垒;ChonkyChicken作为载体整合会话劫持与内网渗透;模块化插件按需下发,避免完整载荷特征暴露。
ClickFix社工手段、regsvr32白加黑执行全部是为了降低入侵门槛,普通办公员工无安全辨别能力,Windows自带程序执行行为不会触发基础终端告警,整套攻击链路全部针对企业现有防护短板设计。
二、四大恶意软件家族分层技术架构与能力边界对比
2.1 Mermaid 恶意软件分层架构图

2.2 四款恶意软件完整能力、技术特征、适用攻击场景对照表
2.3 对抗式审查视角下恶意软件设计优势
现有企业终端防护体系普遍存在分层防护盲区,边界防火墙拦截外部恶意文件,终端EDR监控完整恶意进程行为,浏览器防护仅拦截外部网站窃取网页表单。
Golden Chickens恶意软件拆分四层载荷结构,精准击穿分层防护:初始后门体积过小,静态查杀无法匹配特征;加密突破工具仅执行内存解密,无文件落地行为;核心植入体利用浏览器官方调试协议,防护工具默认放行CDP本地通信;模块化插件按需加载,终端无法提前预判完整恶意功能。
ClickFix弹窗诱导利用员工操作惯性,regsvr32调用DLL属于系统正常行为,两层前置规避手段大幅降低入侵被拦截概率。整套恶意软件架构完全针对现有安全防护规则反向设计,传统特征库查杀手段完全失效。
三、ChromEggscalator突破Chrome App-Bound Encryption完整技术原理
Chrome App-Bound Encryption简称ABE,谷歌在Chrome 94版本正式落地,核心目标隔离本地存储凭证与第三方程序,绝大多数运维人员仅知晓该功能存在,不清楚底层加密逻辑,无法针对性编写拦截规则。
3.1 ABE原生防护底层逻辑
Windows系统中Chrome存储账号密码、登录Cookie的数据库文件为Login Data,文件采用AES-GCM加密,加密密钥不直接存储在本地文件。
未开启ABE防护的旧版Chrome,密钥存储在Windows凭据管理器Web Credentials分组,任意具备读取权限的程序均可提取密钥解密凭证库。
ABE启动后,Chrome将加密密钥与当前浏览器应用数字签名、设备硬件标识做绑定校验,密钥读取接口增加权限校验逻辑,第三方程序调用凭据管理器提取密钥时,系统校验调用程序签名与Chrome签名是否匹配,不匹配直接拒绝返回密钥。
谷歌设计ABE防护的底层逻辑:只有Chrome自身进程具备凭证解密权限,外部程序无法拿到解密密钥,从根源阻断第三方恶意程序窃取本地浏览器账号。
3.2 ChromEggscalator绕过ABE四层完整技术步骤
绕过凭据管理器签名校验接口 恶意工具直接调用Windows底层Crypt32未公开API,跳过上层应用签名校验逻辑,直接读取Web Credentials分组内原始密钥二进制数据,系统上层权限拦截规则完全失效。
逆向剥离Login Data数据库绑定校验字段 Chrome凭证数据库每条加密记录头部存储设备绑定标识字段,ABE解密流程会比对该字段与当前设备信息,标识不匹配拒绝解密。ChromEggscalator读取数据库后,内存中直接清空绑定标识字段,消除解密校验障碍。
内存注入Chrome进程完成解密运算 恶意工具获取密钥、清除绑定字段后,通过远程线程注入将解密逻辑写入后台闲置Chrome进程,依托Chrome自身合法解密运算函数完成凭证解密,系统监控工具只会记录Chrome进程正常读取本地数据库行为,无异常告警。
缓存Cookie持久化导出,规避密码修改防护 解密完成后,工具批量导出浏览器全部持久化Cookie缓存文件,这类会话缓存独立于账号密码存储,用户修改网站登录密码只会失效明文密码,已导出有效Cookie仍可直接登录对应业务系统后台。
3.3 企业可落地ABE防护加固手段
单纯开启Chrome自带ABE防护不足以抵御本次恶意攻击,必须配套终端权限管控、进程注入拦截双层防护。
终端组策略限制所有非Chrome程序调用Crypt32底层密钥读取API;EDR终端规则监控外部程序远程注入Chrome进程行为,一旦触发直接阻断进程并上报告警;浏览器配置禁用持久化Cookie本地缓存存储,关闭后台闲置Chrome进程驻留机制。
四、ChonkyChicken CDP协议浏览器会话劫持时序与风险拆解
CDP全称Chrome DevTools Protocol,属于谷歌官方开放的浏览器调试通信协议,开发人员日常调试网页、自动化测试脚本都会使用该协议,企业防护规则普遍默认放行本地CDP通信,成为本次攻击核心突破口。
4.1 Mermaid CDP会话劫持时序图

4.2 CDP劫持核心高危风险点
密码修改无法阻断劫持会话 网站修改登录密码仅会服务端失效明文密码字段,本地浏览器已生成的持久化Cookie不受影响,CDP劫持拿到Cookie后,无论用户后续修改多少次账号密码,攻击者依旧可以正常登录系统后台。
全量页面数据无差别抓取 CDP协议具备完整浏览器操控能力,恶意程序可以通过协议指令控制浏览器自动跳转全部历史登录页面,批量导出所有站点会话缓存,单次入侵可窃取数十套企业业务系统、云平台管理员账号。
本地调试端口隐藏无日志记录 ChonkyChicken启动CDP调试端口时,随机选择10000-60000区间未占用本地端口,端口仅允许本机程序建立连接,防火墙、网络审计工具无法捕获外部异常连接,系统进程日志仅记录Chrome正常后台运行行为。
4.3 CDP协议终端管控完整配置方案
4.3.1 Chrome组策略模板(可直接复制导入域控)
<PolicyDefinitions><PolicyName="DeveloperToolsDisabled"><ParentCategory>Chrome</ParentCategory><SupportedOn>Windows 7 and above</SupportedOn><Display>禁用浏览器开发者工具与本地CDP调试端口</Display><ExplainText>阻断恶意程序通过CDP协议劫持浏览器会话,仅开发测试终端可例外放行</ExplainText><Elements><BooleanElementId="DeveloperToolsDisabled"Key="Software\Policies\Google\Chrome"ValueName="DeveloperToolsDisabled" /></Elements></Policy><PolicyName="PersistentCookiesDisabled"><ParentCategory>Chrome</ParentCategory><SupportedOn>Windows 7 and above</SupportedOn><Display>关闭持久化Cookie本地缓存存储</Display><ExplainText>浏览器关闭后自动清空全部会话缓存,消除Cookie窃取风险</ExplainText><Elements><BooleanElementId="PersistentCookiesDisabled"Key="Software\Policies\Google\Chrome"ValueName="PersistentCookiesDisabled" /></Elements></Policy></PolicyDefinitions>
4.3.2 EDR CDP异常连接检测Yara规则
rule Golden_Chickens_CDP_Hijack{meta:description = "检测ChonkyChicken CDP浏览器会话劫持行为"threat_tag = "TAG-195,Golden Chickens,ChonkyChicken"severity = "Critical"strings:cdp_protocol = "devtools/page/" ascii widefalse -LocalPort Any -Action Block -Enabled True -Profile Any -LocalAddress Any -RemoteAddress Any# 限制regsvr32仅允许读取系统目录文件New-AppLockerPolicy -FilePublisherCondition -PublisherName "*" -ProductName "*" -BinaryName "regsvr32.exe" -Path "%SystemRoot%\System32\*" -Action Allow
七、企业全维度Golden Chickens威胁自查执行流程
7.1 Mermaid 企业终端安全自查流程图

7.2 分优先级自查核查清单
高优先级(感染后直接泄露管理员账号,每日执行)
批量运行终端排查脚本,检索regsvr32异常DLL加载进程 审计Chrome本地CDP调试端口网络通信日志 检索系统Crypt32凭据密钥读取操作日志
中优先级(恶意后门持久化驻留,每周执行)
遍历注册表启动项、计划任务、系统服务,检索TinyEgg、ChonkyChicken恶意特征字符串 导出浏览器Login Data凭证库文件,校验文件修改时间是否存在异常篡改记录 核查终端下载目录、桌面临时文件夹内未知DLL文件
低优先级(攻击入口社工手段拦截,每月执行)
校验域控Chrome组策略弹窗拦截、DLL下载限制配置是否全局生效 核对防火墙regsvr32加载拦截规则、AppLocker文件访问限制策略 抽查员工终端浏览器历史记录,检索ClickFix虚假修复页面访问记录
八、企业长期防御体系搭建,规避同类MaaS恶意软件迭代攻击
Golden Chickens团伙作为成熟MaaS运营组织,会持续迭代四款恶意软件家族特征、绕过现有终端检测规则,单一临时拦截规则无法实现长期防护,企业需要搭建分层常态化防御体系。
边界层防护:网页防火墙持续更新钓鱼页面特征库,拦截ClickFix类虚假修复弹窗、恶意DLL自动下载行为;邮件网关过滤携带修复补丁附件、虚假更新链接钓鱼邮件。
终端层防护:全域终端部署EDR工具,启用进程注入检测、未签名DLL加载告警、CDP协议异常通信阻断规则;域控统一推送Chrome加固组策略,关闭开发者工具与持久化Cookie缓存。
权限管控层防护:普通办公终端账号取消本地管理员权限,限制程序修改注册表启动项、系统服务;凭据管理器增加访问权限白名单,仅Chrome程序允许读取加密密钥。
运维巡检层防护:设置定时任务每日批量推送终端排查脚本,自动汇总全网终端异常日志;安全运维人员每周梳理外部新增威胁情报,同步更新防火墙、EDR检测规则。
人员培训层防护:月度开展社工钓鱼专项安全培训,重点讲解ClickFix弹窗识别方式;定期组织钓鱼演练,对点击虚假修复弹窗的员工开展二次安全宣教。
文末互动提问
你的企业当前是否开启Chrome全域ABE加密防护,配套了哪些终端管控规则? 企业内网运维主机曾出现过浏览器会话劫持类威胁事件吗,当时采用何种处置方案?
夜雨聆风