Нов начин да се скриеш пред очите на всички

Изследователи от Cisco Talos разкриха нова техника от групата за рансъмуер Chaos, която превръща собствения ви уеб браузър в таен комуникационен канал. Инструментът, наречен msaRAT, е троянски кон за отдалечен достъп, написан на Rust, който управлява headless сесия на Chrome или Edge чрез Chrome DevTools Protocol (CDP). Вместо да се свързва директно със сървър за командване и контрол, както прави повечето зловреден софтуер, msaRAT насочва трафика си през легитимна инфраструктура, управлявана от Cloudflare и Twilio, което прави активността на атакуващия да изглежда като обикновен браузър трафик, а не като злонамерена мрежова дейност.

Това откритие има значение, защото представлява съществена промяна в начина, по който групите за рансъмуер избягват засичане. Вместо да разчитат на персонализирани протоколи или подозрителни домейни, които инструментите за сигурност са обучени да маркират, операторите на рансъмуера Chaos използват инфраструктура, на която бизнесите се доверяват и използват всеки ден. Ако искате по-задълбочен технически анализ на това как msaRAT работи вътре в самия браузър процес, вече разгледахме как msaRAT на Chaos ransomware се крие в Chrome и Edge по-подробно.

Как реално работи атаката

Според Cisco Talos, msaRAT е открит на компрометирана Windows машина, внедрен като подготвителна стъпка преди стартирането на самия рансъмуер криптор. Това е често срещан модел в съвременните операции с рансъмуер: атакуващите първо установяват устойчивост и способности за разузнаване, след което внедряват разрушителния полезен товар, след като са картографирали мрежата и са идентифицирали ценни данни.

Това, което отличава msaRAT, е използването на CDP за контрол на headless инстанция на Chrome или Edge, работеща тихо във фонов режим. Чрез манипулиране на реален браузър процес, зловредният софтуер може да предава криптиран трафик за командване и контрол през TURN релейната инфраструктура на Twilio, която обикновено се използва за легитимни WebRTC приложения като видео разговори и комуникации в реално време. Тъй като този трафик преминава през мрежите на Cloudflare и Twilio и тъй като прилича на нормално WebRTC сигнализиране, той се слива с фоновия шум на ежедневната интернет активност. Традиционните инструменти за мрежово наблюдение, които търсят известни злонамерени домейни или необичайни протоколи, може просто да не го маркират.

Това е форма на „живот чрез доверена инфраструктура“, вариация на добре познатата тактика „живот от земята“, при която атакуващите използват вградени системни инструменти вместо персонализиран зловреден софтуер. Тук доверената инфраструктура не е системен бинарен файл, а самият браузър и облачните услуги, с които той обикновено комуникира.

Защо това има значение за бизнеса и потребителите

Групи за рансъмуер като Chaos не просто криптират файлове; те често първо ексфилтрират чувствителни данни, което означава, че клиентски записи, информация за служители и бизнес документи могат да бъдат откраднати преди изобщо да се появи съобщението за откуп. Когато техника като msaRAT позволява на атакуващите да комуникират тайно за по-дълги периоди без засичане, това увеличава прозореца на възможности за кражба на данни и странично движение в мрежата.

За потребителите рискът е косвен, но реален. Ако компания, с която работите, бъде компрометирана от рансъмуера Chaos и неговият браузърно-базиран C2 канал остане незабелязан в продължение на седмици, вашите лични данни могат тихо да бъдат източени, преди някой да забележи. Това е част от по-широка тенденция в операциите с рансъмуер: атакуващите все повече инвестират в техники за избягване, които експлоатират доверието в ежедневните облачни услуги, вместо да изграждат очевидно злонамерена инфраструктура, която е лесна за черен списък.

Какво означава това за вас

Ако сте ИТ администратор или специалист по сигурността, това развитие е напомняне, че headless браузър процесите, работещи без видим прозорец, заслужават внимание. Неочаквани процеси на Chrome или Edge, стартирани от скриптове, планирани задачи или непознати родителски процеси, си струва да бъдат разследвани, особено ако комуникират с CDB портове за отстраняване на грешки или генерират необичаен WebRTC-стил трафик.

За обикновените потребители и собствениците на малък бизнес без специализиран екип по сигурността, практическото заключение е по-малко за конкретния зловреден софтуер и повече за многослойната защита. Поддържайте браузърите и операционните системи актуализирани, ограничавайте административните привилегии и бъдете внимателни относно инструментите за крайни точки, на които вашата организация разчита за откриване на аномалии. Сегментирането на чувствителния трафик и наблюдението на изходящите връзки, включително чрез надежден VPN или услуга за мрежова сигурност, може да добави слой видимост, който помага за улавяне на необичайни модели, дори когато зловредният софтуер се опитва да се слее с легитимния облачен трафик.

Практически изводи

  • Наблюдавайте за неочаквани headless процеси на Chrome или Edge, особено такива, използващи портове за отдалечено отстраняване на грешки, свързани с CDP.
  • Поддържайте браузърите, операционните системи и инструментите за откриване на крайни точки актуализирани, за да улавяте известни индикатори, свързани с рансъмуера Chaos и msaRAT.
  • Ограничавайте изходящия трафик, където е възможно, и преглеждайте логовете за аномални WebRTC или TURN релейни връзки, които не съответстват на очакваната бизнес употреба.
  • Обучавайте ИТ екипите за тази развиваща се техника, така че сигналите да не бъдат пренебрегвани, просто защото трафикът изглежда, че произхожда от доверени услуги като Cloudflare или Twilio.

Докато групите за рансъмуер продължават да усъвършенстват начините си за прикриване, информираността за техники като тази, използвана в кампанията с рансъмуера Chaos, е една от най-добрите налични защити. Осъзнаването, съчетано с базова хигиена като актуализиране и наблюдение на трафика, остава най-надеждният начин за намаляване на излагането ви на тези развиващи се заплахи.