En ny måde at gemme sig midt i det åbne

Cisco Talos-forskere har afsløret en ny teknik fra Chaos-ransomwaregruppen, der gør din egen webbrowser til en hemmelig kommunikationskanal. Værktøjet, kaldet msaRAT, er en fjernadgangstrojan skrevet i Rust, der styrer en hovedløs Chrome- eller Edge-session ved hjælp af Chrome DevTools Protocol (CDP). I stedet for at oprette direkte forbindelse til en command-and-control-server, som de fleste malware gør, dirigerer msaRAT sin trafik gennem legitim infrastruktur, der drives af Cloudflare og Twilio, hvilket får angriberens aktivitet til at ligne almindelig browsertrafik snarere end ondsindet netværksaktivitet.

Denne opdagelse er vigtig, fordi den betegner et markant skift i, hvordan ransomwaregrupper undgår at blive opdaget. I stedet for at benytte brugerdefinerede protokoller eller mistænkelige domæner, som sikkerhedsværktøjer er trænet til at markere, udnytter Chaos-ransomwaregruppens operatører infrastruktur, som virksomheder har tillid til og bruger hver dag. Hvis du ønsker en dybere teknisk gennemgang af, hvordan msaRAT fungerer inde i selve browserprocessen, har vi tidligere dækket hvordan Chaos Ransomwares msaRAT gemmer sig i Chrome og Edge mere detaljeret.

Sådan fungerer angrebet i praksis

Ifølge Cisco Talos blev msaRAT opdaget på en kompromitteret Windows-maskine, udsendt som et indledende trin, før den egentlige ransomware-kryptering blev iværksat. Dette er et almindeligt mønster i moderne ransomware-operationer: angriberne etablerer først vedholdenhed og rekognoscering og udløser derefter den destruktive nyttelast, når de har kortlagt netværket og identificeret værdifulde data.

Det, der adskiller msaRAT, er brugen af CDP til at styre en hovedløs instans af Chrome eller Edge, der kører lydløst i baggrunden. Ved at trække i trådene som en dukkefører over en rigtig browserproces kan malwaren videresende krypteret command-and-control-trafik gennem Twilios TURN-relay-infrastruktur, der normalt anvendes til legitime WebRTC-applikationer som videoopkald og realtidskommunikation. Fordi trafikken benytter Cloudflares og Twilios netværk, og fordi den minder om normal WebRTC-signalering, forsvinder den i baggrundsstøjen fra den daglige internetaktivitet. Traditionelle netværksovervågningsværktøjer, der leder efter kendte ondsindede domæner eller usædvanlige protokoller, vil måske slet ikke markere den.

Dette er en form for 'at leve af betroet infrastruktur', en variation af den velkendte 'living off the land'-taktik, hvor angribere bruger indbyggede systemværktøjer frem for skræddersyet malware. Her er den betroede infrastruktur ikke en systembinær, men selve browseren og de cloudtjenester, den normalt kommunikerer med.

Hvorfor det er vigtigt for virksomheder og forbrugere

Ransomwaregrupper som Chaos krypterer ikke blot filer; de eksfiltrerer ofte følsomme data først, hvilket betyder, at kunderegistreringer, medarbejderoplysninger og virksomhedsdokumenter kan blive stjålet, før løsesedlen overhovedet viser sig. Når en teknik som msaRAT giver angribere mulighed for at kommunikere skjult i længere perioder uden at blive opdaget, forlænger det vinduet for datatyveri og lateral bevægelse på tværs af et netværk.

For forbrugere er risikoen indirekte, men reel. Hvis en virksomhed, du handler med, bliver kompromitteret af Chaos-ransomware, og dens browserbaserede C2-kanal forbliver uopdaget i ugevis, kan dine personlige data i stilhed blive suget ud, før nogen opdager det. Dette er en del af en bredere tendens i ransomware-operationer: angribere investerer i stigende grad i undvigelsesteknikker, der udnytter tilliden til dagligdags cloudtjenester, i stedet for at opbygge åbenlyst ondsindet infrastruktur, der er nem at sortliste.

Hvad det betyder for dig

Hvis du er it-administrator eller sikkerhedsprofessionel, er denne udvikling en påmindelse om, at hovedløse browserprocesser, der kører uden et synligt vindue, fortjener nærmere undersøgelse. Uventede Chrome- eller Edge-processer, der startes af scripts, planlagte opgaver eller ukendte forældreprocesser, er værd at efterforske, især hvis de kommunikerer med CDP-fejlsøgningsporte eller genererer usædvanlig WebRTC-lignende trafik.

For almindelige brugere og små virksomhedsejere uden et dedikeret sikkerhedsteam handler den praktiske lære mindre om den specifikke malware og mere om et lagdelt forsvar. Hold browsere og operativsystemer opdaterede, begræns administrative rettigheder, og vær forsigtig med de endpoint-værktøjer, som din organisation er afhængig af for at opdage uregelmæssigheder. Segmentering af følsom trafik og overvågning af udgående forbindelser, herunder via en velrenommeret VPN- eller netværkssikkerhedstjeneste, kan tilføje et lag af synlighed, der hjælper med at fange usædvanlige mønstre, selv når malware forsøger at blande sig med legitim cloudtrafik.

Handlingsrettede takeaways

  • Overvåg uventede hovedløse Chrome- eller Edge-processer, især dem, der bruger fjernfejlsøgningsporte, der er forbundet med CDP.
  • Hold browsere, operativsystemer og endpoint-detekteringsværktøjer opdaterede for at fange kendte indikatorer, der er knyttet til Chaos-ransomware og msaRAT.
  • Begræns udgående trafik, hvor det er muligt, og gennemgå logfiler for uregelmæssige WebRTC- eller TURN-relay-forbindelser, der ikke matcher forventet forretningsbrug.
  • Uddan it-teams i denne udviklende teknik, så alarmer ikke afvises, blot fordi trafikken ser ud til at stamme fra betroede tjenester som Cloudflare eller Twilio.

I takt med at ransomwaregrupper fortsætter med at forfine, hvordan de gemmer sig, er det at holde sig informeret om teknikker som den, der blev brugt i denne Chaos-ransomwarekampagne, et af de bedste tilgængelige forsvar. Bevidsthed kombineret med grundlæggende hygiejne, såsom patching og trafikovervågning, forbliver den mest pålidelige måde at reducere din eksponering for disse evolverende trusler.