Μια νέα τροπή στην επικοινωνία Command-and-Control των ransomware
Η ομάδα πίσω από το Chaos ransomware έχει υιοθετήσει ένα εργαλείο κακόβουλου λογισμικού που ονομάζεται msaRAT, το οποίο ακολουθεί μια ασυνήθιστη προσέγγιση για να παραμένει κρυφό σε μολυσμένα μηχανήματα. Αντί η κακόβουλη διεργασία του να επικοινωνεί απευθείας με έναν απομακρυσμένο διακομιστή, όπως κάνουν τα περισσότερα malware, το msaRAT αναθέτει αυτή τη δουλειά σε ένα νόμιμο πρόγραμμα περιήγησης. Εκκινεί μια headless (αόρατη, χωρίς γραφικό περιβάλλον) παρουσία του Chrome ή του Microsoft Edge, την ελέγχει μέσω του Chrome DevTools Protocol (CDP) και αφήνει το πρόγραμμα περιήγησης να διαχειριστεί όλη την εξερχόμενη επικοινωνία. Η ίδια η διεργασία msaRAT δεν αγγίζει ποτέ απευθείας το δίκτυο· παραμένει περιορισμένη στο loopback, δηλαδή επικοινωνεί μόνο με την παρουσία του προγράμματος περιήγησης που εκτελείται στο ίδιο μηχάνημα.
Αυτό έχει σημασία επειδή αντιστρέφει τη συνήθη λογική ανίχνευσης στην οποία βασίζονται τα εργαλεία ασφαλείας. Οι αναλυτές και οι αυτοματοποιημένες άμυνες συνήθως επισημαίνουν ύποπτες διεργασίες που επικοινωνούν με άγνωστες εξωτερικές διευθύνσεις IP. Με το msaRAT, η διεργασία που πραγματοποιεί την εξωτερική επικοινωνία είναι ένα πραγματικό, ψηφιακά υπογεγραμμένο εκτελέσιμο προγράμματος περιήγησης και η κίνηση που παράγει είναι ντυμένη ώστε να μοιάζει με κάτι συνηθισμένο.
Γιατί η δρομολόγηση μέσω Twilio TURN έχει σημασία για το απόρρητο
Η παρουσία του προγράμματος περιήγησης που ελέγχει το msaRAT δεν συνδέεται ούτε σε έναν απλό διακομιστή command-and-control. Προωθεί την κρυπτογραφημένη κίνησή της μέσω της υποδομής TURN της Twilio, μιας υπηρεσίας που χρησιμοποιείται συνήθως για να βοηθήσει τις συνδέσεις WebRTC να διασχίσουν firewalls και NAT για κλήσεις βίντεο και φωνητική συνομιλία. Επειδή η κίνηση αναμετάδοσης TURN είναι κρυπτογραφημένη και δομικά πανομοιότυπη με τις νόμιμες συνεδρίες WebRTC, ενσωματώνεται στο είδος της δικτυακής δραστηριότητας που παράγουν καθημερινά δισεκατομμύρια κλήσεις και εργαλεία τηλεδιάσκεψης μέσω προγράμματος περιήγησης.
Αυτή είναι η βασική επίπτωση της τεχνικής για το απόρρητο και την ασφάλεια: εκμεταλλεύεται τα ίδια πρωτόκολλα και τις υπηρεσίες που προστατεύουν τις καθημερινές επικοινωνίες για να προστατεύσει αντ' αυτού κακόβουλες επικοινωνίες. Οι υπεύθυνοι άμυνας δικτύου που αναζητούν ανώμαλα πρωτόκολλα, ασυνήθιστους τομείς προορισμού ή μη κρυπτογραφημένη κίνηση beacon δεν θα βρουν κανένα από αυτά τα σήματα εδώ. Το μοτίβο κίνησης μοιάζει με βιντεοκλήση, όχι με χειριστή ransomware που επικοινωνεί με ένα μολυσμένο τερματικό.
Αυτή η προσέγγιση αντικατοπτρίζει επίσης μια ευρύτερη τάση μεταξύ των χειριστών ransomware και εκβιασμού προς το "living off the browser", μια εξέλιξη της παλαιότερης στρατηγικής "living off the land" όπου οι επιτιθέμενοι χρησιμοποιούν νόμιμα εργαλεία συστήματος που υπάρχουν ήδη σε ένα μηχάνημα αντί να εγκαταλείπουν προφανή κακόβουλα εκτελέσιμα. Οι ομάδες ransomware έχουν δείξει σταθερά προτίμηση σε τεχνικές που τους επιτρέπουν να παραμένουν στα δίκτυα για μεγαλύτερο χρονικό διάστημα πριν ενεργοποιήσουν ένα ωφέλιμο φορτίο κρυπτογράφησης ή, όλο και περισσότερο, πριν στραφούν στον καθαρό εκβιασμό κλοπής δεδομένων. Αυτό το μοντέλο εκβιασμού έχει γίνει τόσο συνηθισμένο που οι ομάδες διεκδικούν τακτικά θύματα δημόσια, όπως φαίνεται σε περιπτώσεις όπως οι ισχυρισμοί των ShinyHunters κατά της Exact Sciences, όπου κλεμμένα δεδομένα υγείας χρησιμοποιήθηκαν ως μοχλός πίεσης αντί ή επιπλέον της κρυπτογράφησης αρχείων.
Τι σημαίνει αυτό για εσάς
Για τους περισσότερους μεμονωμένους χρήστες, το ίδιο το msaRAT δεν είναι κάτι που θα συναντήσετε άμεσα· είναι ένα εργαλείο που στοχεύει οργανισμούς τους οποίους οι χειριστές του Chaos ransomware στοχοποιούν ενεργά για εισβολή δικτύου και εκβιασμό. Αλλά το υποκείμενο μάθημα ισχύει ευρέως: οι επιτιθέμενοι γίνονται καλύτεροι στο να κάνουν την κακόβουλη κίνηση δυσδιάκριτη από τη φυσιολογική, κρυπτογραφημένη δραστηριότητα του προγράμματος περιήγησης. Αυτό θα πρέπει να επαναπροσδιορίσει τις προσδοκίες σχετικά με το τι μπορεί να εντοπίσει μόνη της η παρακολούθηση δικτύου.
Εάν ο οργανισμός σας βασίζεται σε μεγάλο βαθμό στην επιθεώρηση της περιμετρικής κίνησης για τον εντοπισμό παραβιάσεων, αυτού του είδους η τεχνική είναι μια υπενθύμιση ότι η ορατότητα σε επίπεδο τελικού σημείου, δηλαδή το τι πραγματικά κάνουν οι διεργασίες σε ένα μηχάνημα αντί απλώς το τι στέλνουν μέσω του δικτύου, γίνεται όλο και πιο σημαντική, όχι λιγότερο. Μια headless παρουσία προγράμματος περιήγησης που εκκινείται αθόρυβα από μια άλλη διεργασία είναι ένα ανιχνεύσιμο συμβάν στο τελικό σημείο ακόμα και όταν η κίνηση δικτύου της φαίνεται καθαρή.
Για τους καθημερινούς χρήστες, το πρακτικό συμπέρασμα είναι λιγότερο για το συγκεκριμένο κακόβουλο λογισμικό και περισσότερο για το περιβάλλον που υποδηλώνει. Οι ομάδες ransomware βελτιώνουν συνεχώς τρόπους για να ενσωματώνονται και οι παραβιάσεις που τελικά οδηγούν σε κρυπτογραφημένα αρχεία ή διαρρεύσαντα προσωπικά δεδομένα συνήθως ξεκινούν με κάτι κοινότοπο: ένα μήνυμα ηλεκτρονικού ψαρέματος (phishing), ένα κακόβουλο συνημμένο ή μια ευάλωτη εκτεθειμένη υπηρεσία. Η επαγρύπνηση σε αυτό το αρχικό στάδιο παραμένει η πιο αποτελεσματική άμυνα για να μην συναντήσετε ποτέ κάτι σαν το msaRAT στη συνέχεια.
Βασικά συμπεράσματα
- Το msaRAT, που συνδέεται με το Chaos ransomware, ελέγχει headless Chrome ή Edge μέσω του Chrome DevTools Protocol αντί να επικοινωνεί απευθείας με διακομιστές C2.
- Το κακόβουλο λογισμικό αναμεταδίδει κρυπτογραφημένη κίνηση command-and-control μέσω της υπηρεσίας TURN της Twilio, κάνοντάς την να μοιάζει με νόμιμη κίνηση WebRTC, όπως οι βιντεοκλήσεις.
- Αυτή η τεχνική έχει σχεδιαστεί για να εξουδετερώνει την παραδοσιακή ανίχνευση που βασίζεται στο δίκτυο και αναζητά ασυνήθιστες εξερχόμενες συνδέσεις ή μη κρυπτογραφημένο beaconing.
- Οι οργανισμοί θα πρέπει να συνδυάζουν την παρακολούθηση δικτύου με την ορατότητα τελικού σημείου, καθώς η ίδια η διεργασία του προγράμματος περιήγησης και ο τρόπος εκκίνησής της παραμένει ένα ανιχνεύσιμο σήμα ακόμα και όταν η κίνησή της φαίνεται καθαρή.
- Η ευρύτερη τάση προς πιο κρυφά κανάλια C2 υπογραμμίζει γιατί η έγκαιρη εγκατάσταση ενημερώσεων, η ευαισθητοποίηση για το phishing και η ισχυρή παρακολούθηση τελικών σημείων παραμένουν βασικές άμυνες ενάντια στις εισβολές ransomware πριν φτάσουν στο στάδιο του εκβιασμού.




