S'inscrire

Cybersécurité - 05/05/2025

Les Golden Chickens déploient TerraStealerV2 pour voler les identifiants de navigateur et les données des portefeuilles cryptos

Hacker utilisant un outil de cybersécurité

Les acteurs de la menace connus sous le nom de Golden Chickens ont été attribués à deux nouvelles familles de logiciels malveillants baptisées TerraStealerV2 et TerraLogger, ce qui suggère des efforts de développement continus pour affiner et diversifier leur arsenal.

« TerraStealerV2 est conçu pour collecter les identifiants de navigateur, les données de portefeuille de cryptomonnaies et les informations sur les extensions de navigateur », a déclaré Recorded Future Insikt Group . « TerraLogger, en revanche, est un enregistreur de frappe autonome. Il utilise un hook clavier de bas niveau pour enregistrer les frappes et écrire les journaux dans des fichiers locaux. »

Golden Chickens, également connu sous le nom de Venom Spider, est le nom donné à un acteur malveillant motivé par des raisons financières et lié à une famille de malwares notoire appelée More_eggs . Actif depuis au moins 2018, il propose ses warez selon un modèle de malware en tant que service (MaaS).

Depuis 2023, Golden Chickens est attribué à un compte en ligne connu sous le nom de badbullzvenom, qui serait exploité conjointement par des individus originaires du Canada et de Roumanie . Parmi les autres outils malveillants développés par ce groupe de cybercriminalité figurent More_eggs lite (alias lite_more_eggs), VenomLNK, TerraLoader et TerraCrypt.

À la fin de l’année dernière, Zscaler ThreatLabz a détaillé une nouvelle activité liée à Golden Chickens impliquant une porte dérobée appelée RevC2 et un chargeur appelé Venom Loader, tous deux livrés via un VenomLNK.

Les dernières découvertes de Recorded Future montrent que les acteurs de la menace continuent de travailler sur leurs offres, en publiant une version mise à jour de leur malware voleur capable de collecter des données à partir des navigateurs, des portefeuilles de crypto-monnaie et des extensions de navigateur.

TerraStealerV2 a été distribué via divers formats, tels que des fichiers exécutables (EXE), des bibliothèques de liens dynamiques (DLL), des packages Windows Installer (MSI) et des fichiers de raccourci (LNK).

Dans tous ces cas, la charge utile du voleur est livrée sous la forme d’une charge utile OCX (abréviation de Microsoft’s OLE Control Extension) récupérée à partir d’un domaine externe (« wetransfers[.]io »).

« Bien qu’il cible la base de données « Données de connexion » de Chrome pour voler des informations d’identification, il ne contourne pas les protections Application Bound Encryption ( ABE ) introduites dans les mises à jour de Chrome après juillet 2024, indiquant que le code du malware est obsolète ou encore en cours de développement », a déclaré la société de cybersécurité.

/>

Les données capturées par TerraStealerV2 sont exfiltrées vers Telegram et le domaine « wetransfers[.]io ». Il utilise également des utilitaires Windows fiables, tels que regsvr32.exe et mshta.exe, pour échapper à la détection.

TerraLogger, également diffusé sous forme de fichier OCX, est conçu pour enregistrer les frappes clavier. Cependant, il n’inclut pas de fonctionnalité d’exfiltration de données ni de communication de commande et de contrôle (C2), ce qui suggère qu’il est en cours de développement ou destiné à être utilisé conjointement avec un autre malware de l’écosystème MaaS Golden Chickens.

« L’état actuel de TerraStealerV2 et TerraLogger suggère que les deux outils restent en développement actif et ne présentent pas encore le niveau de furtivité généralement associé aux outils Golden Chickens matures », a déclaré Recorded Future.

« Compte tenu de l’historique de Golden Chickens en matière de développement de logiciels malveillants pour le vol d’informations d’identification et les opérations d’accès, ces capacités continueront probablement d’évoluer. »

Cette révélation intervient dans un contexte d’émergence de nouvelles familles de logiciels malveillants voleurs comme Hannibal Stealer , Gremlin Stealer et Nullpoint Stealer , conçus pour exfiltrer un large éventail d’informations sensibles de leurs victimes.

Cela fait également suite à la découverte d’une version mise à jour du malware StealC avec prise en charge du protocole de communication de commande et de contrôle (C2) simplifié et l’ajout du cryptage RC4.

« Les options de livraison de la charge utile du malware ont été étendues pour inclure les packages Microsoft Software Installer (MSI) et les scripts PowerShell », a déclaré Zscaler ThreatLabz dans un rapport publié la semaine dernière.

/>

Un panneau de contrôle repensé offre un outil de création intégré permettant aux acteurs malveillants de personnaliser les règles de distribution des charges utiles en fonction de la géolocalisation, des identifiants matériels (HWID) et des logiciels installés. Parmi les fonctionnalités supplémentaires, on compte la capture d’écran multi-écrans, un outil de capture de fichiers unifié et la détection d’identifiants par force brute côté serveur.

La nouvelle version 2.2.4 (également appelée StealC V2), introduite en mars 2025, a été détectée comme étant distribuée via un autre chargeur de malware appelé Amadey. Le panneau de configuration prend également en charge l’intégration du bot Telegram pour l’envoi de notifications et permet la personnalisation du format des messages.

« StealC V2 introduit des améliorations, telles qu’une livraison de charge utile améliorée, un protocole de communication simplifié avec cryptage et un panneau de contrôle repensé qui fournit une collecte d’informations plus ciblée », a déclaré Zscaler.

Sujets récents

CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-21962 EXPLOITÉE Oracle HTTP Server and Oracle Weblogic Server Proxy Plug-in Improper… 24/08/2026 EXPLOIT-DB EDB-52654 EXPLOIT PUBLIC [webapps] Nodemailer 9.0.0 - File Read/ SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-73570 EXPLOITÉE Zimbra Collaboration Suite (ZCS) OS Command Injection Vulnerability 21/08/2026 EXPLOIT-DB EDB-52653 EXPLOIT PUBLIC [webapps] Linuxfabrik monitoring_plugins_6.0.0 - SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-72530 EXPLOITÉE TrueConf Server Code Injection Vulnerability 20/08/2026 EXPLOIT-DB EDB-52655 EXPLOIT PUBLIC [webapps] flyto-core 2.26.7 - Arbitrary File Write 18/08/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-72529 EXPLOITÉE TrueConf Server Missing Authentication for Critical Function Vulnerability 20/08/2026 EXPLOIT-DB EDB-52656 EXPLOIT PUBLIC [dos] NanaZip 6.5 - DoS 18/08/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-64849 EXPLOITÉE MLflow Server-Side Request Forgery Vulnerability 19/08/2026 EXPLOIT-DB EDB-52657 EXPLOIT PUBLIC [remote] PCMan 2.0.7 - Buffer Overflow 18/08/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-33824 EXPLOITÉE Microsoft Internet Key Exchange (IKE) Service Extensions Double Free Vulnerability 18/08/2026 EXPLOIT-DB EDB-52647 EXPLOIT PUBLIC [dos] Nmap 7.99 - Extension Header Integer Underflow 17/08/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-59310 EXPLOITÉE Broadcom VMware vCenter Path Traversal Vulnerability 18/08/2026 EXPLOIT-DB EDB-52646 EXPLOIT PUBLIC [webapps] Duplicati 2.2.0.3 - JWT Signing Key Leak 17/08/2026 CERT-FR CERTFR-2026-ALE-008 ALERTE Multiples vulnérabilités dans Microsoft Sharepoint (22 juillet 2026) 22/07/2026 NVD CVE-1999-0095 HIGH 10 The debug command in Sendmail is enabled, allowing attackers to… 01/10/1988 CISA KEV CVE-2026-21962 EXPLOITÉE Oracle HTTP Server and Oracle Weblogic Server Proxy Plug-in Improper… 24/08/2026 EXPLOIT-DB EDB-52654 EXPLOIT PUBLIC [webapps] Nodemailer 9.0.0 - File Read/ SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-007 ALERTE Multiples vulnérabilités dans WordPress (20 juillet 2026) 20/07/2026 NVD CVE-1999-0082 HIGH 10 CWD ~root command in ftpd allows root access. 11/11/1988 CISA KEV CVE-2026-73570 EXPLOITÉE Zimbra Collaboration Suite (ZCS) OS Command Injection Vulnerability 21/08/2026 EXPLOIT-DB EDB-52653 EXPLOIT PUBLIC [webapps] Linuxfabrik monitoring_plugins_6.0.0 - SSRF 18/08/2026 CERT-FR CERTFR-2026-ALE-006 ALERTE Multiples vulnérabilités dans Sonicwall Secure Mobile Access (15 juillet 2026) 15/07/2026 NVD CVE-1999-1471 HIGH 7.2 Buffer overflow in passwd in BSD based operating systems 4.3… 01/01/1989 CISA KEV CVE-2026-72530 EXPLOITÉE TrueConf Server Code Injection Vulnerability 20/08/2026 EXPLOIT-DB EDB-52655 EXPLOIT PUBLIC [webapps] flyto-core 2.26.7 - Arbitrary File Write 18/08/2026 CERT-FR CERTFR-2026-ALE-005 ALERTE [Màj] Vulnérabilité dans Microsoft Exchange Server (15 mai 2026) 15/05/2026 NVD CVE-1999-1122 MEDIUM 4.6 Vulnerability in restore in SunOS 4.0.3 and earlier allows local… 26/07/1989 CISA KEV CVE-2026-72529 EXPLOITÉE TrueConf Server Missing Authentication for Critical Function Vulnerability 20/08/2026 EXPLOIT-DB EDB-52656 EXPLOIT PUBLIC [dos] NanaZip 6.5 - DoS 18/08/2026 CERT-FR CERTFR-2026-ALE-004 ALERTE Vulnérabilité dans F5 BIG-IP Access Policy Manager (31 mars 2026) 31/03/2026 NVD CVE-1999-1467 HIGH 10 Vulnerability in rcp on SunOS 4.0.x allows remote attackers from… 26/10/1989 CISA KEV CVE-2026-64849 EXPLOITÉE MLflow Server-Side Request Forgery Vulnerability 19/08/2026 EXPLOIT-DB EDB-52657 EXPLOIT PUBLIC [remote] PCMan 2.0.7 - Buffer Overflow 18/08/2026 CERT-FR CERTFR-2026-ALE-003 ALERTE Note d’alerte – Ciblage des messageries instantanées (20 mars 2026) 20/03/2026 NVD CVE-1999-1506 HIGH 7.5 Vulnerability in SMI Sendmail 4.0 and earlier, on SunOS up… 29/01/1990 CISA KEV CVE-2026-33824 EXPLOITÉE Microsoft Internet Key Exchange (IKE) Service Extensions Double Free Vulnerability 18/08/2026 EXPLOIT-DB EDB-52647 EXPLOIT PUBLIC [dos] Nmap 7.99 - Extension Header Integer Underflow 17/08/2026 CERT-FR CERTFR-2026-ALE-002 ALERTE [MàJ] Vulnérabilité dans Cisco Catalyst SD-WAN (25 février 2026) 25/02/2026 NVD CVE-1999-0084 HIGH 8.4 Certain NFS servers allow users to use mknod to gain… 01/05/1990 CISA KEV CVE-2026-59310 EXPLOITÉE Broadcom VMware vCenter Path Traversal Vulnerability 18/08/2026 EXPLOIT-DB EDB-52646 EXPLOIT PUBLIC [webapps] Duplicati 2.2.0.3 - JWT Signing Key Leak 17/08/2026