Chaos Ransomware намира ново скривалище: вашият уеб браузър
Изследователи по сигурността от Cisco Talos разкриха нов обрат в начина, по който действа групата за рансъмуер Chaos. Вместо да комуникира директно със своите сървъри за командване и контрол (C2), новоидентифицираният инструмент на групата, наречен msaRAT, тихомълком превзема Chrome или Edge на заразена машина и използва самия браузър като пратеник. Тъй като трафикът изглежда като обикновена браузърна активност, голяма част от него се изплъзва на антивирусните инструменти и системите за мрежово наблюдение, които са създадени да засичат подозрителни самостоятелни процеси, а не браузъра, който използвате всеки ден.
Този подход, понякога описван като „живеене от браузъра“, е вариация на добре познатата тактика „живеене от земята“, при която атакуващите пренасочват легитимен софтуер, вече инсталиран на системата, вместо да поставят очевидни зловредни файлове. В този случай операторите на рансъмуер са развили идеята още по-далеч, превръщайки надеждно, често в бял списък приложение в свой таен комуникационен канал. Нашето по-ранно отразяване на как msaRAT на Chaos ransomware крие C2 трафик в браузърите разглежда техническите механики по-подробно, но кратката версия е проста: зловредният софтуер не говори сам със своите контролери. Вместо това кара браузъра да го прави.
Как msaRAT манипулира Chrome и Edge
Според изследователите msaRAT е троянски кон за отдалечен достъп, написан на Rust, който достига до машините на жертвите чрез измамни методи за доставка, включително инсталатори, маскирани като рутинни актуализации на Windows. След като се инсталира, той стартира Chrome или Edge в скрит режим без графичен интерфейс, така че жертвата никога не вижда отворен прозорец на браузър. Оттам нататък използва протокола Chrome DevTools (CDP), легитимна функция, вградена в тези браузъри за разработчици и инструменти за автоматизация, за да управлява отдалечено поведението на браузъра.
След това зловредният софтуер насочва своя трафик за командване и контрол през WebRTC връзки и услуги като Twilio TURN relay, като и двете са легитимни технологии, използвани за комуникация в реално време и видео разговори. Тъй като този трафик е криптиран и преминава през инфраструктура, която безброй легитимни приложения също използват, той се слива с нормалната уеб активност. Инструментите за сигурност, които проверяват мрежовия трафик за известни сигнатури на зловреден софтуер или необичайни сървъри на местоназначение, много по-трудно разграничават това от ежедневното използване на браузър, което е точно целта.
Практическият ефект е, че заразена машина може да поддържа постоянен, отдалечено контролиран канал за кражба на данни и по-нататъшно компрометиране, докато софтуерът за сигурност не вижда нищо по-тревожно от това Chrome или Edge да правят това, което обикновено правят. Това е значима еволюция за групите за рансъмуер, които традиционно разчитаха на по-лесни за откриване методи за поддържане на отдалечен достъп.
Защо традиционните защити се затрудняват тук
Повечето антивирусни инструменти и инструменти за откриване на крайни точки са настроени да засичат зловредни изпълними файлове, необичайно поведение на процеси или връзки към известни лоши IP адреси. msaRAT заобикаля и трите. Процесът, движещ зловредната активност, е самият браузър, софтуер, присъстващ на почти всяко устройство и надежден по подразбиране. Инфраструктурата на местоназначението, услуги като Twilio TURN relay, е легитимна и широко използвана, така че пълното ѝ блокиране би нарушило други приложения, на които хората разчитат. И тъй като браузърът работи в скрит режим, няма видим прозорец или очевиден знак за потребителя, че се случва нещо необичайно.
Точно затова изследователите по сигурност наблягат на откриването на поведенческо и мрежово ниво, а не само на базиран на сигнатури антивирус. Засичането на неочаквани скрити браузърни процеси, необичайни изходящи WebRTC сесии, инициирани без потребителско взаимодействие, или браузъри, стартирани чрез протоколи за автоматизация като CDP извън очаквани контексти за разработка, може да помогне за маркиране на този вид активност, дори когато самият зловреден софтуер избягва традиционното сканиране.
Какво означава това за вас
За индивидуалните потребители пряката експозиция към msaRAT зависи от това дали Chaos ransomware се насочва към потребители или се фокусира предимно върху организации, което е по-честият модел за групите за рансъмуер. Въпреки това, основната техника – криене на зловреден трафик вътре в легитимни браузърни процеси – е тактика, която други семейства зловреден софтуер вероятно ще възприемат с течение на времето, предвид колко ефективна изглежда за избягване на откриване.
Практическият урок както за обикновените потребители, така и за ИТ администраторите е, че доверяването на приложение само защото е добре познато и легитимно вече не е достатъчно. Фалшивите подкани за актуализация на софтуер остават обичаен метод за доставка на този вид зловреден софтуер, така че проверката дали инсталаторите на актуализации идват директно от официални източници има по-голямо значение от всякога. VPN може да добави слой от криптиран, обфусциран мрежов трафик, което затруднява атакуващите да прихванат или манипулират вашата връзка, но няма да спре зловреден софтуер, който вече работи на вашето устройство, да злоупотреби със собствения ви браузър. Защитата тук зависи повече от внимателна софтуерна хигиена, наблюдение за необичайно системно поведение и поддържане на инструментите за сигурност актуализирани, за да разпознават тези нововъзникващи модели.
Приложими изводи
- Изтегляйте софтуерни и операционни актуализации само директно от официалните уебсайтове на доставчика или вградените механизми за актуализация, никога от изскачащи прозорци или инсталатори на трети страни.
- Следете за неочаквани браузърни процеси, работещи във фонов режим, особено скрити инстанции, които не съответстват на нищо, което сте отворили.
- Поддържайте софтуера за сигурност на крайните точки актуализиран, тъй като доставчиците активно адаптират методите за откриване, за да улавят поведенчески индикатори като този, вместо да разчитат само на файлови сигнатури.
- Организациите трябва да обмислят наблюдение за необичайно използване на протоколи за автоматизация на браузъра като CDP и неочаквани WebRTC връзки на управлявани устройства.
- Третирайте VPN като една част от слоеста стратегия за защита, която включва също защита на крайните точки и предпазливи навици при инсталиране на софтуер, а не като самостоятелно решение срещу рансъмуер.
Както показва инструментът msaRAT на Chaos ransomware, атакуващите все по-често намират креативни начини да се крият на видно място, използвайки инструменти, на които вече имаме доверие. Да останем информирани за тези развиващи се техники и съответно да коригираме както личните си навици, така и инструментите за сигурност, остава най-надеждният начин да изпреварим тях.




