طريقة جديدة للاختباء على مرأى الجميع
اكتشف باحثو Cisco Talos تقنية جديدة من مجموعة برمجيات الفدية Chaos تحوّل متصفح الويب الخاص بك إلى قناة اتصال سرية. الأداة، التي تُدعى msaRAT، هي حصان طروادة للوصول عن بُعد مكتوب بلغة Rust، يدير جلسة Chrome أو Edge بدون واجهة (headless) باستخدام بروتوكول أدوات مطوري Chrome (CDP). بدلاً من الاتصال مباشرةً بخادم القيادة والتحكم كما تفعل معظم البرمجيات الخبيثة، تُوجّه msaRAT حركتها عبر بنية تحتية شرعية تديرها Cloudflare وTwilio، مما يجعل نشاط المهاجم يبدو كحركة تصفح عادية بدلاً من نشاط شبكي خبيث.
هذا الاكتشاف مهم لأنه يُمثّل تحولاً ذا مغزى في كيفية تهرّب مجموعات الفدية من الاكتشاف. فبدلاً من الاعتماد على بروتوكولات مخصصة أو نطاقات مشبوهة صُممت أدوات الأمن للتنبيه عليها، يعيش مشغّلو فدية Chaos على بنية تحتية تثق بها الشركات وتستخدمها يومياً. إذا أردت تفصيلاً تقنياً أعمق حول كيفية عمل msaRAT داخل عملية المتصفح نفسه، فقد غطّينا سابقاً كيف تختبئ msaRAT التابعة لفدية Chaos في Chrome وEdge بمزيد من التفصيل.
كيف يحدث الهجوم فعلياً
وفقاً لـCisco Talos، تم اكتشاف msaRAT على جهاز Windows مخترق، ونُشرت كخطوة تمهيدية قبل إطلاق مُشفِّر الفدية الفعلي. هذا نمط شائع في عمليات الفدية الحديثة: يُثبّت المهاجمون أولاً قدرات البقاء والاستطلاع، ثم ينشرون الحمولة التدميرية بعد أن يرسموا خريطة الشبكة ويحددوا البيانات القيمة.
ما يُميّز msaRAT هو استخدامها لبروتوكول CDP للتحكم في نسخة بدون واجهة من Chrome أو Edge تعمل بصمت في الخلفية. بالتحكّم في عملية متصفح حقيقية، تستطيع البرمجية الخبيثة ترحيل حركة القيادة والتحكم المشفرة عبر بنية ترحيل Twilio التحتية (TURN)، التي تُستخدم عادةً في تطبيقات WebRTC المشروعة مثل مكالمات الفيديو والاتصالات الفورية. ولأن هذه الحركة تمر عبر شبكات Cloudflare وTwilio، ولأنها تشبه إشارات WebRTC العادية، فإنها تندمج في الضوضاء الخلفية لنشاط الإنترنت اليومي. قد لا تُنبّه أدوات مراقبة الشبكة التقليدية التي تبحث عن نطاقات سيئة معروفة أو بروتوكولات غير معتادة إليها ببساطة.
هذا شكل من "العيش على بنية تحتية موثوقة"، وهو تنويع على تكتيك "العيش على الأرض" المعروف حيث يستخدم المهاجمون أدوات النظام المدمجة بدلاً من البرمجيات الخبيثة المخصصة. هنا، البنية التحتية الموثوقة ليست ملفاً نظامياً، بل المتصفح نفسه وخدمات السحابة التي يتواصل معها عادةً.
لماذا يهم هذا الشركات والمستهلكين
مجموعات الفدية مثل Chaos لا تقوم فقط بتشفير الملفات؛ بل غالباً ما تسرّب البيانات الحساسة أولاً، مما يعني أن سجلات العملاء ومعلومات الموظفين ووثائق الأعمال يمكن أن تُسرق قبل ظهور مذكرة الفدية أصلاً. عندما تتيح تقنية مثل msaRAT للمهاجمين التواصل سراً لفترات أطول دون اكتشاف، فإنها تزيد من نافذة الفرصة لسرقة البيانات والتحرك الجانبي عبر الشبكة.
بالنسبة للمستهلكين، الخطر غير مباشر لكنه حقيقي. إذا تعرضت شركة تتعامل معها للاختراق بفدية Chaos وبقيت قناة القيادة والتحكم المعتمدة على المتصفح غير مكتشفة لأسابيع، فقد يتم سحب بياناتك الشخصية بهدوء قبل أن ينتبه أحد. هذا جزء من اتجاه أوسع في عمليات الفدية: يستثمر المهاجمون بشكل متزايد في تقنيات التهرّب التي تستغل الثقة في خدمات السحابة اليومية، بدلاً من بناء بنية تحتية خبيثة واضحة يسهل وضعها في القائمة السوداء.
ماذا يعني هذا بالنسبة لك
إذا كنت مدير تقنية معلومات أو مختصاً أمنياً، فإن هذا التطور تذكير بأن عمليات المتصفح بدون واجهة التي تعمل دون نافذة مرئية تستحق التدقيق. عمليات Chrome أو Edge غير المتوقعة التي تنشأ عن نصوص برمجية، أو مهام مجدولة، أو عمليات أصل غير مألوفة تستحق التحقيق، خاصة إذا كانت تتصل بمنافذ تصحيح CDP أو تولّد حركة غير معتادة من نمط WebRTC.
بالنسبة للمستخدمين العاديين وأصحاب الشركات الصغيرة الذين ليس لديهم فريق أمني مختص، فإن الخلاصة العملية أقل ارتباطاً بالبرمجية الخبيثة المحددة وأكثر بالدفاع متعدد الطبقات. حافِظ على تحديث المتصفحات وأنظمة التشغيل، وقيّد صلاحيات المسؤول، وكُن حذراً حيال أدوات نقاط النهاية التي تعتمد عليها مؤسستك لاكتشاف الشذوذ. تجزئة الحركة الحساسة ومراقبة الاتصالات الصادرة، بما في ذلك عبر شبكة VPN موثوقة أو خدمة أمن شبكي، يمكن أن تضيف طبقة رؤية تساعد في التقاط أنماط غير معتادة حتى عندما تحاول البرمجيات الخبيثة الاندماج مع حركة السحابة المشروعة.
استخلاصات قابلة للتطبيق
- راقِب عمليات Chrome أو Edge بدون واجهة غير المتوقعة، خصوصاً تلك التي تستخدم منافذ التصحيح عن بُعد المرتبطة بـCDP.
- حافِظ على تحديث المتصفحات وأنظمة التشغيل وأدوات كشف نقطة النهاية لالتقاط المؤشرات المعروفة المرتبطة بفدية Chaos وmsaRAT.
- قيّد الحركة الصادرة حيث أمكن، وراجع السجلات بحثاً عن اتصالات WebRTC أو ترحيل TURN شاذة لا تتوافق مع الاستخدام التجاري المتوقع.
- ثقّف فرق تقنية المعلومات حول هذه التقنية المتطورة كي لا يتم تجاهل التنبيهات لمجرد أن الحركة تبدو صادرة من خدمات موثوقة مثل Cloudflare أو Twilio.
مع استمرار مجموعات الفدية في تحسين طرق اختبائها، يبقى البقاء على اطلاع بتقنيات مثل تلك المستخدمة في حملة فدية Chaos هذه أحد أفضل وسائل الدفاع المتاحة. الوعي، إلى جانب النظافة الأساسية مثل الترقيع ومراقبة الحركة، يظل الطريقة الأكثر موثوقية لتقليل تعرّضك لهذه التهديدات المتطورة.




