Chaos ransomware nachází novou skrýš: váš webový prohlížeč
Bezpečnostní výzkumníci z Cisco Talos odhalili nový zvrat v tom, jak skupina Chaos ransomware funguje. Místo aby přímo komunikovala se svými řídicími (C2) servery, nově identifikovaný nástroj skupiny s názvem msaRAT potichu převezme Chrome nebo Edge na infikovaném počítači a použije samotný prohlížeč jako prostředníka. Protože provoz vypadá jako běžná aktivita prohlížeče, velká část z něj proklouzne antivirovými nástroji a systémy pro monitorování sítě, které jsou navrženy tak, aby označovaly podezřelé samostatné procesy, nikoli prohlížeč, který používáte každý den.
Tento přístup, někdy označovaný jako „living off the browser“, je variací známé taktiky „living off the land“, kdy útočníci zneužívají legitimní software, který je již v systému nainstalován, místo aby do něj vkládali zjevné soubory malwaru. V tomto případě ransomwaroví operátoři tuto myšlenku posunuli ještě dál a proměnili důvěryhodnou, často whitelisted aplikaci ve svůj skrytý komunikační kanál. Naše dřívější pokrytí jak msaRAT od Chaos ransomware skrývá C2 provoz v prohlížečích rozebírá technické mechanismy podrobněji, ale zkráceně je to jednoduché: malware nekomunikuje se svými ovladači sám. Místo toho to nechá udělat prohlížeč.
Jak msaRAT manipuluje s Chromem a Edge
Podle výzkumníků je msaRAT trojan pro vzdálený přístup napsaný v jazyce Rust, který se na počítače obětí dostává pomocí klamavých metod doručování, včetně instalačních programů maskovaných jako běžné aktualizace Windows. Po instalaci spustí Chrome nebo Edge ve skrytém bezhlavém režimu (headless), takže oběť nikdy nevidí otevřené okno prohlížeče. Odtud pomocí Chrome DevTools Protocol (CDP), legitimní funkce zabudované v těchto prohlížečích pro vývojáře a automatizační nástroje, na dálku ovládá chování prohlížeče.
Malware poté směruje svůj řídicí provoz přes WebRTC připojení a služby, jako je Twilio TURN relay, což jsou obě legitimní technologie používané pro komunikaci v reálném čase a videohovory. Protože je tento provoz šifrovaný a prochází infrastrukturou, kterou využívá i nespočet legitimních aplikací, splývá s běžnou webovou aktivitou. Bezpečnostní nástroje, které kontrolují síťový provoz na známé signatury malwaru nebo neobvyklé cílové servery, mají mnohem větší problém odlišit toto od každodenního používání prohlížeče, což je přesně záměr.
Praktickým důsledkem je, že infikovaný počítač může udržovat trvalý, dálkově ovládaný kanál pro krádež dat a další kompromitaci, zatímco jeho bezpečnostní software nevidí nic alarmujícího – pouze Chrome nebo Edge, jak dělají to, co obvykle. To je významný vývoj pro ransomwarové skupiny, které se tradičně spoléhaly na lépe detekovatelné metody udržování vzdáleného přístupu.
Proč tradiční obrana zde selhává
Většina antivirových a endpointových detekčních nástrojů je vyladěna tak, aby odhalily škodlivé spustitelné soubory, neobvyklé chování procesů nebo připojení ke známým špatným IP adresám. msaRAT obchází všechny tři. Proces, který řídí škodlivou aktivitu, je samotný prohlížeč – software přítomný téměř na každém zařízení a standardně důvěryhodný. Cílová infrastruktura, služby jako Twilio TURN relay, je legitimní a široce používaná, takže její úplné blokování by narušilo jiné aplikace, na které lidé spoléhají. A protože prohlížeč běží v bezhlavém režimu, není viditelné žádné okno ani zjevný signál pro uživatele, že se děje něco neobvyklého.
Přesně proto bezpečnostní výzkumníci zdůrazňují behaviorální a síťovou detekci namísto spoléhání se pouze na antiviry založené na signaturách. Odhalení neočekávaných bezhlavých procesů prohlížeče, neobvyklých odchozích WebRTC relací zahájených bez interakce uživatele nebo prohlížečů spuštěných přes automatizační protokoly, jako je CDP, mimo očekávaný vývojový kontext, může pomoci označit tento druh aktivity, i když samotný malware unikne tradičnímu skenování.
Co to znamená pro vás
Pro jednotlivé uživatele závisí přímé vystavení msaRAT na tom, zda Chaos ransomware cílí na spotřebitele, nebo se zaměřuje především na organizace, což bývá u ransomwarových skupin častější. Nicméně základní technika – ukrývání škodlivého provozu uvnitř legitimních procesů prohlížeče – je taktika, kterou v průběhu času pravděpodobně převezmou i další rodiny malwaru, vzhledem k tomu, jak efektivní se zdá být při vyhýbání se detekci.
Praktickým ponaučením pro běžné uživatele i IT správce je, že pouhá důvěra v aplikaci jen proto, že je známá a legitimní, už nestačí. Falešné výzvy k aktualizaci softwaru zůstávají běžnou metodou doručování tohoto druhu malwaru, takže ověření, že instalační programy aktualizací pocházejí přímo z oficiálních zdrojů, je důležitější než kdy dřív. VPN může přidat vrstvu šifrovaného, zamaskovaného síťového provozu, která ztěžuje útočníkům zachytit nebo zmanipulovat vaše připojení, ale nezabrání malwaru, který už na vašem zařízení běží, aby zneužil váš vlastní prohlížeč. Obrana zde závisí spíše na pečlivé softwarové hygieně, sledování neobvyklého chování systému a udržování bezpečnostních nástrojů aktualizovaných, aby rozpoznaly tyto nově vznikající vzorce.
Akční doporučení
- Stahujte software a aktualizace operačního systému pouze přímo z oficiálních webových stránek dodavatele nebo prostřednictvím vestavěných aktualizačních mechanismů, nikdy z vyskakovacích oken nebo instalačních programů třetích stran.
- Sledujte neočekávané procesy prohlížeče běžící na pozadí, zejména bezhlavé instance, které neodpovídají ničemu, co jste otevřeli.
- Udržujte bezpečnostní software koncových bodů aktualizovaný, protože dodavatelé aktivně přizpůsobují detekční metody tak, aby zachytili behaviorální indikátory, jako je tento, místo toho, aby se spoléhali pouze na signatury souborů.
- Organizace by měly zvážit sledování neobvyklého používání automatizačních protokolů prohlížeče, jako je CDP, a neočekávaných WebRTC připojení na spravovaných zařízeních.
- Považujte VPN za jednu součást vícevrstvé obranné strategie, která zahrnuje také ochranu koncových bodů a opatrné návyky při instalaci softwaru, nikoli za samostatné řešení proti ransomwaru.
Jak ukazuje nástroj msaRAT od Chaos ransomware, útočníci stále více nacházejí kreativní způsoby, jak se skrývat na očích pomocí nástrojů, kterým již důvěřujeme. Být informován o těchto vyvíjejících se technikách a podle toho přizpůsobit jak osobní návyky, tak bezpečnostní nástroje, zůstává nejspolehlivějším způsobem, jak být o krok napřed.




