Senin, 3 Agustus 2026 | 4 min read | Andhika R

Sindikat "Golden Chickens" Berevolusi ke Arsitektur Modular, Rilis 4 Malware Baru untuk Tembus Perimeter via ClickFix

Lanskap ancaman siber finansial kembali menghadapi eskalasi serius. Sindikat pengembang Malware-as-a-Service(MaaS) kelas atas yang dikenal sebagai Golden Chickens (juga dilacak sebagai Venom Spider atau TAG-195) resmi bangkit kembali dengan persenjataan yang sepenuhnya diperbarui.

Meskipun operasi internal mereka sebelumnya telah dibongkar dan dipublikasikan secara luas oleh berbagai lembaga keamanan, operator sindikat ini menunjukkan ketahanan adaptif yang luar biasa. Tidak sekadar memodifikasi kode lama, TAG-195 melakukan transisi arsitektur secara radikal menuju model modular dan interaktif. Evolusi ini dirancang khusus untuk menghindari pendeteksian statis dan melayani klien kejahatan siber elit seperti Cobalt Group, Evilnum, FIN6, dan TAG-127.

Baca Juga: Sindikat "BlueNoroff" Gunakan Deepfake AI dan Zoom Palsu dalam Eksploitasi Rantai Kepercayaan Korporat

Investigasi forensik mengungkap empat keluarga malware baru yang saling terintegrasi dalam satu jalur akuisisi korban. Keempatnya berbagi pondasi arsitektur yang sama: mekanisme Komando dan Kontrol (C2) berbasis WebSockets, pendekatan persistensi seragam, obfuscate string, dan model distribusi yang identik.

Nama PersenjataanFungsi Taktis UtamaKapabilitas Operasional
1. TinyEggLightweight Initial-Access BackdoorPintu masuk awal yang sangat ringan. Bertugas melakukan pembuatan profil host, menyediakan akses shell interaktif, dan mendeteksi lingkungan sandbox (otomatis berhenti jika berada di sistem analisis TI).
2. ChonkyChickenFully Featured Monolithic ImplantImplan pasca-eksploitasi penuh yang melanjutkan tugas TinyEgg. Mampu mencuri kredensial, melakukan spionase jaringan, serta mengontrol sesi peramban secara real-time menggunakan Chrome DevTools Protocol (CDP).
3. ChonkyChicken (Modular)Controller-and-Plugin ArchitectureVersi evolutif yang tidak memuat seluruh fitur di awal. Menggunakan sistem controller yang mengunduh 14 modul opsional secara on-demand dari server C2 sesuai kebutuhan penyerang di lapangan.
4. ChromEggscalatorBrowser Encryption-Bypass UtilityPenerus TerraStealerV2 yang dimodifikasi dari alat open-source ChromElevator. Dirancang spesifik untuk membobol proteksi enkripsi peramban Google Chrome guna mencuri kredensial dan cookie sesi.

Bedah 14 Modul On-Demand ChonkyChicken Modular: Dengan memecah malware menjadi 14 modul terpisah (meliputi modul manajemen proses, tangkapan layar, keylogging, tangkapan audio, pemantauan clipboard, pengintaian domain/jaringan, hingga eksekusi perintah HTTP/S proksi), penyerang dapat menurunkan jejak statis pada sistem korban. Mereka hanya mengunduh modul pengintaian saat dibutuhkan, menyulitkan sistem Endpoint Detection and Response (EDR) untuk memetakan niat serangan sejak awal. (Terdapat pula modul misterius bernama "wtrack" yang diyakini sebagai fitur spionase baru yang sedang dalam tahap pengembangan aktif).

Sindikat ini tidak mengandalkan eksploitasi zero-day yang mahal, melainkan mengeksploitasi kelengahan manusia melalui teknik rekayasa sosial ClickFix (atau VenomLNK).

  • Manipulasi Psikologis: Korban dijebak oleh pesan kesalahan palsu di peramban (contoh: "Google Chrome mengalami kendala tampilan, klik di sini untuk memperbarui" atau "Verifikasi Cloudflare gagal"). Korban kemudian dipandu untuk menyalin dan mengeksekusi sendiri perintah skrip berbahaya secara manual di terminal/PowerShell mereka.
  • Eksekusi Muatan OCX: Perintah manual tersebut mengunduh muatan OLE Control Extension (OCX) dari infrastruktur penyerang, yang kemudian menanamkan TinyEgg.
  • Komunikasi Siluman: Setelah berhasil menyusup, malware membangun koneksi C2 menggunakan protokol WebSockets. Hal ini memungkinkan operator manusia di belakang layar untuk menjalankan terminal shell interaktif secara real-time, seolah-olah mereka sedang duduk di depan komputer korban.

Dari sudut pandang arsitektur keamanan korporasi B2B, transisi Golden Chickens ke model plugin on-demand adalah alarm kritis bagi efektivitas investasi keamanan TI perusahaan Anda. Model bisnis MaaS modern dirancang untuk meminimalkan kerugian operator: jika satu modul terdeteksi oleh antivirus korporat, modul lainnya tetap aman dan identitas server utama tetap terlindungi.

Analisis Taktis & Keuntungan Bisnis (Value) bagi C-Level:

  1. Bahaya Fatal Pembobolan Enkripsi (ChromEggscalator): Kapabilitas alat ini dalam menembus enkripsi peramban membuktikan bahwa Otentikasi Multifaktor (MFA/2FA) tidak lagi cukup. Jika cookie sesi peramban karyawan (Google Workspace, Microsoft 365, atau portal finansial) berhasil dicuri, penyerang dapat langsung mengambil alih akun korporat tanpa perlu memasukkan kata sandi atau kode OTP.
  2. Mengatasi Titik Buta Teknik ClickFix: Karena karyawan sendiri yang secara manual mengeksekusi skrip penyerangan akibat manipulasi visual ClickFix, pemindai perimeter tradisional (Firewall/Secure Web Gateway) sering kali menganggap aktivitas tersebut sebagai tindakan pengguna yang sah. Security Awareness eksekutif harus ditingkatkan dari sekadar "jangan klik tautan asing" menjadi "larangan mutlak mengeksekusi perintah terminal dari instruksi peramban".
  3. Urgensi EDR Berbasis Perilaku (Behavioral Analytics): Arsitektur modular membuat malware terlihat "bersih" saat pertama kali masuk (karena ukuran TinyEgg sangat kecil dan minim fungsi). Perusahaan wajib mengadopsi EDR yang memantau anomali perilaku proses—seperti pembentukan koneksi WebSockets yang tidak lazim atau pemanggilan Chrome DevTools Protocol (CDP) oleh proses latar belakang.

Urgensi Tindakan: Biaya mitigasi insiden pembajakan sesi finansial dan kerugian reputasi akibat kebocoran data jauh melampaui investasi pencegahan proaktif. Jangan menunggu hingga salah satu dari 14 modul spionase ini diaktifkan di dalam jaringan internal Anda.

Bagikan:

Avatar

Andhika RDigital Marketing at Fourtrezz

Semua Artikel

Artikel Terpopuler

Berlangganan Newsletter FOURTREZZ

Jadilah yang pertama tahu mengenai artikel baru, produk, event, dan promosi.

Partner Pendukung

infinitixyberaditif

© 2026 PT Tiga Pilar Keamanan. All Rights Reserved.