Нов обрат в командването и управлението на ransomware
Групата зад Chaos ransomware е приела зловреден инструмент, наречен msaRAT, който използва необичаен подход, за да остане скрит на заразените машини. Вместо зловредният му процес да комуникира директно с отдалечен сървър, както постъпват повечето зловредни програми, msaRAT предава тази задача на легитимен браузър. Той стартира „безглав“ (невидим, без графичен интерфейс) екземпляр на Chrome или Microsoft Edge, управлява го чрез Chrome DevTools Protocol (CDP) и оставя браузъра да обработва цялата изходяща комуникация. Самият процес msaRAT никога не докосва мрежата директно; остава ограничен до loopback, което означава, че комуникира само с браузърния екземпляр, работещ на същата машина.
Това има значение, защото обръща обичайната логика за откриване, на която разчитат инструментите за сигурност. Анализаторите и автоматизираните защити обикновено маркират подозрителни процеси, които се свързват с непознати външни IP адреси. При msaRAT процесът, който осъществява връзката, е истински, подписан браузърен бинарен файл, а трафикът, който генерира, е прикрит така, че да изглежда като нещо обикновено.
Защо маршрутизирането през Twilio TURN е важно за поверителността
Браузърният екземпляр, който msaRAT управлява, също не се свързва с обикновен сървър за командване и управление. Той препредава криптирания си трафик през TURN инфраструктурата на Twilio – услуга, която обикновено помага на WebRTC връзките да преминават през защитни стени и NAT за неща като видеоразговори и гласов чат. Тъй като TURN relay трафикът е криптиран и структурно идентичен на легитимните WebRTC сесии, той се слива с мрежовата активност, която милиардите браузърно базирани разговори и конферентни инструменти генерират всеки ден.
Това е основното значение на техниката за поверителността и сигурността: тя експлоатира същите протоколи и услуги, които защитават ежедневните комуникации, за да защитава вместо това злонамерени такива. Мрежовите защитници, които търсят аномални протоколи, необичайни целеви домейни или некриптиран сигнален трафик, няма да открият нито един от тези сигнали тук. Моделът на трафика изглежда като видеоразговор, а не като оператор на ransomware, който се свързва със заразена крайна точка.
Този подход отразява и по-широка тенденция сред операторите на ransomware и изнудване към „живот от браузъра“ – еволюция на по-старата стратегия „живот от земята“, при която нападателите използват легитимни системни инструменти, вече налични на машината, вместо да пускат очевидни зловредни бинарни файлове. Групите за ransomware последователно показват предпочитание към техники, които им позволяват да останат по-дълго в мрежите, преди да задействат криптиращ полезен товар или, все по-често, да преминат към чисто изнудване чрез кражба на данни. Този модел на изнудване е станал достатъчно разпространен, че групите редовно обявяват жертви публично, както се вижда в случаи като твърденията на ShinyHunters срещу Exact Sciences, където откраднати здравни данни бяха използвани като лост за натиск вместо, или в допълнение към, криптирането на файлове.
Какво означава това за вас
За повечето индивидуални потребители самият msaRAT не е нещо, с което ще се сблъскате директно – това е инструмент, насочен към организации, които операторите на Chaos ransomware активно таргетират за мрежово проникване и изнудване. Но основният урок важи широко: нападателите стават все по-добри в това да правят зловредния трафик неразличим от нормалната, криптирана браузърна активност. Това трябва да прекалибрира очакванията за това какво може да улови само мрежовото наблюдение.
Ако вашата организация разчита силно на проверка на периметровия трафик, за да открива компрометиране, този тип техника е напомняне, че видимостта на ниво крайна точка – тоест какво реално правят процесите на машината, а не само какво изпращат по мрежата – става все по-важна, а не по-малко. Безглав браузърен екземпляр, тихо стартиран от друг процес, е откриваемо събитие на крайната точка, дори когато мрежовият му трафик изглежда чист.
За обикновените потребители практическата поука е по-малко за конкретния зловреден код и повече за средата, която той сигнализира. Групите за ransomware непрекъснато усъвършенстват начините да се сливат, а компрометиранията, които в крайна сметка водят до криптирани файлове или изтекли лични данни, обикновено започват с нещо тривиално: фишинг имейл, злонамерен прикачен файл или уязвима изложена услуга. Бдителността в този начален етап остава най-ефективната защита срещу това някога да се сблъскате с нещо като msaRAT по-надолу по веригата.
Основни изводи
- msaRAT, свързан с Chaos ransomware, управлява безглав Chrome или Edge чрез Chrome DevTools Protocol, вместо да комуникира директно със сървъри за C2.
- Зловредният код препредава криптиран трафик за командване и управление през TURN услугата на Twilio, което го кара да прилича на легитимен WebRTC трафик като видеоразговори.
- Техниката е проектирана да побеждава традиционното мрежово откриване, което търси необичайни изходящи връзки или некриптирано сигнализиране.
- Организациите трябва да съчетават мрежовото наблюдение с видимост на крайните точки, тъй като самият браузърен процес и начинът, по който е стартиран, остава откриваем сигнал, дори когато трафикът му изглежда чист.
- По-широката тенденция към по-скрити C2 канали подчертава защо навременното прилагане на пачове, осведомеността за фишинг и стабилното наблюдение на крайните точки остават съществени защити срещу прониквания на ransomware, преди те да достигнат етапа на изнудване.




