Chaos Ransomware finder et nyt gemmested: Din webbrowser

Sikkerhedsforskere hos Cisco Talos har afdækket en ny drejning i, hvordan Chaos-ransomwaregruppen opererer. I stedet for at kommunikere direkte med sine kommando- og kontrolservere (C2), kaprer gruppens nyidentificerede værktøj, kaldet msaRAT, stille og roligt Chrome eller Edge på en inficeret maskine og bruger browseren selv som budbringer. Fordi trafikken ligner almindelig browseraktivitet, smutter en stor del af den forbi antivirusværktøjer og netværksovervågningssystemer, der er bygget til at flagge mistænkelige, selvstændige processer, ikke den browser, du bruger hver dag.

Denne fremgangsmåde, undertiden beskrevet som 'lever af browseren', er en variation af den velkendte 'lever af landet'-taktik, hvor angribere genbruger legitim software, der allerede findes på et system, i stedet for at placere åbenlyse malware-filer. I dette tilfælde har ransomware-operatørerne taget idéen et skridt videre ved at gøre et betroet, ofte whitelistet program til deres skjulte kommunikationskanal. Vores tidligere dækning af hvordan Chaos-ransomwares msaRAT skjuler C2-trafik i browsere gennemgår de tekniske mekanismer mere detaljeret, men den korte version er enkel: Malwaren taler ikke selv med sine kontrollører. Den får browseren til at gøre det i stedet.

Hvordan msaRAT manipulerer Chrome og Edge

Ifølge forskerne er msaRAT en Rust-baseret fjernadgangstrojan, der kommer ind på offermaskiner gennem vildledende leveringsmetoder, herunder installationsprogrammer forklædt som almindelige Windows-opdateringer. Når den er installeret, starter den Chrome eller Edge i en skjult, hovedløs tilstand, så offeret aldrig ser et browservindue åbne. Derfra bruger den Chrome DevTools Protocol (CDP), en legitim funktion indbygget i disse browsere til udviklere og automatiseringsværktøjer, til at fjernstyre browserens adfærd.

Malwaren dirigerer derefter sin kommando- og kontroltrafik gennem WebRTC-forbindelser og tjenester som Twilios TURN-relay, begge dele legitime teknologier, der bruges til realtidskommunikation og videoopkald. Fordi denne trafik er krypteret og rejser gennem infrastruktur, som utallige legitime applikationer også bruger, smelter den sammen med normal webaktivitet. Sikkerhedsværktøjer, der inspicerer netværkstrafik for kendte malware-signaturer eller usædvanlige destinationsservere, har meget sværere ved at skelne dette fra dagligdags browserbrug, hvilket netop er pointen.

Den praktiske effekt er, at en inficeret maskine kan opretholde en vedholdende, fjernstyret kanal til datatyveri og yderligere kompromittering, alt imens dens sikkerhedssoftware ikke ser noget mere alarmerende end Chrome eller Edge, der gør, hvad de normalt gør. Dette er en bemærkelsesværdig udvikling for ransomwaregrupper, der traditionelt har været afhængige af mere synlige metoder til at opretholde fjernadgang.

Hvorfor traditionelle forsvarsværker kæmper her

De fleste antivirus- og endpoint detection-værktøjer er indstillet til at opdage ondsindede eksekverbare filer, usædvanlig procesadfærd eller forbindelser til kendte dårlige IP-adresser. msaRAT undgår alle tre. Den proces, der driver den skadelige aktivitet, er browseren selv, et stykke software, der findes på næsten alle enheder og er betroet som standard. Destinationsinfrastrukturen, tjenester som Twilios TURN-relay, er legitim og bredt anvendt, så en direkte blokering ville ødelægge andre programmer, folk er afhængige af. Og fordi browseren kører hovedløst, er der intet synligt vindue eller tydelige brugervendte tegn på, at noget usædvanligt finder sted.

Det er netop derfor, sikkerhedsforskere lægger vægt på adfærds- og netværksniveaudetektion frem for udelukkende signaturbaseret antivirus. At opdage uventede hovedløse browserprocesser, usædvanlige udgående WebRTC-sessioner, der startes uden brugerinteraktion, eller browsere, der startes via automatiseringsprotokoller som CDP uden for forventede udviklingskontekster, kan hjælpe med at flagge denne type aktivitet, selv når selve malwaren undgår traditionel scanning.

Hvad det betyder for dig

For individuelle brugere afhænger den direkte eksponering for msaRAT af, om Chaos ransomware målretter forbrugere eller primært fokuserer på organisationer, hvilket plejer at være det mere almindelige mønster for ransomwaregrupper. Når det er sagt, er den underliggende teknik – at gemme ondsindet trafik inde i legitime browserprocesser – en taktik, som andre malware-familier sandsynligvis vil adoptere over tid, i betragtning af hvor effektiv den ser ud til at være til at undgå detektion.

Den praktiske lære for både almindelige brugere og it-administratorer er, at det ikke længere er tilstrækkeligt at stole på et program, blot fordi det er velkendt og legitimt. Falske opdateringsprompter forbliver en almindelig leveringsmetode for denne type malware, så det er vigtigere end nogensinde at kontrollere, at opdateringsinstallationsprogrammer kommer direkte fra officielle kilder. En VPN kan tilføje et lag krypteret, sløret netværkstrafik, der gør det sværere for angribere at opsnappe eller manipulere din forbindelse, men den stopper ikke malware, der allerede kører på din enhed, fra at misbruge din egen browser. Forsvaret her afhænger mere af omhyggelig softwarehygiejne, overvågning af usædvanlig systemadfærd og at holde sikkerhedsværktøjer opdaterede til at genkende disse nye mønstre.

Praktiske råd

  • Download kun software- og operativsystemopdateringer direkte fra officielle leverandørwebsteder eller indbyggede opdateringsmekanismer, aldrig fra pop op-vinduer eller tredjepartsinstallationsprogrammer.
  • Hold øje med uventede browserprocesser, der kører i baggrunden, især hovedløse instanser, der ikke svarer til noget, du har åbnet.
  • Sørg for, at endpoint-sikkerhedssoftware er opdateret, da leverandører aktivt tilpasser detektionsmetoder for at fange adfærdsindikatorer som denne i stedet for udelukkende at stole på filsignaturer.
  • Organisationer bør overveje at overvåge usædvanlig brug af browserautomatiseringsprotokoller som CDP og uventede WebRTC-forbindelser på administrerede enheder.
  • Behandl en VPN som én del af en lagdelt forsvarsstrategi, der også omfatter endpoint-beskyttelse og forsigtige softwareinstallationsvaner, ikke som en selvstændig løsning mod ransomware.

Som Chaos-ransomwares msaRAT-værktøj viser, finder angribere i stigende grad kreative måder at gemme sig midt for øjnene af os ved hjælp af værktøjer, vi allerede stoler på. At holde sig informeret om disse udviklende teknikker og justere både personlige vaner og sikkerhedsværktøjer i overensstemmelse hermed, forbliver den mest pålidelige måde at holde sig foran dem.