Ένας νέος τρόπος για να κρύβεσαι σε κοινή θέα
Ερευνητές της Cisco Talos αποκάλυψαν μια νέα τεχνική από την ομάδα ransomware Chaos που μετατρέπει τον ίδιο σας τον περιηγητή σε κρυφό κανάλι επικοινωνίας. Το εργαλείο, με την ονομασία msaRAT, είναι ένα trojan απομακρυσμένης πρόσβασης γραμμένο σε Rust που οδηγεί μια headless συνεδρία Chrome ή Edge χρησιμοποιώντας το Chrome DevTools Protocol (CDP). Αντί να συνδέεται απευθείας με έναν διακομιστή εντολών και ελέγχου όπως κάνει το περισσότερο κακόβουλο λογισμικό, το msaRAT δρομολογεί την επικοινωνία του μέσω νόμιμης υποδομής που διαχειρίζονται οι Cloudflare και Twilio, κάνοντας τη δραστηριότητα του επιτιθέμενου να μοιάζει με συνηθισμένη κίνηση περιηγητή και όχι με κακόβουλη δικτυακή δραστηριότητα.
Αυτή η ανακάλυψη έχει σημασία γιατί αντιπροσωπεύει μια ουσιαστική αλλαγή στον τρόπο με τον οποίο οι ομάδες ransomware αποφεύγουν τον εντοπισμό. Αντί να βασίζονται σε προσαρμοσμένα πρωτόκολλα ή ύποπτους τομείς που τα εργαλεία ασφαλείας είναι εκπαιδευμένα να επισημαίνουν, οι διαχειριστές του Chaos ransomware εκμεταλλεύονται υποδομές που οι επιχειρήσεις εμπιστεύονται και χρησιμοποιούν καθημερινά. Αν θέλετε τη βαθύτερη τεχνική ανάλυση για το πώς λειτουργεί το msaRAT μέσα στην ίδια τη διεργασία του περιηγητή, έχουμε καλύψει προηγουμένως πώς το msaRAT του Chaos ransomware κρύβεται στους Chrome και Edge με περισσότερες λεπτομέρειες.
Πώς λειτουργεί πραγματικά η επίθεση
Σύμφωνα με την Cisco Talos, το msaRAT ανακαλύφθηκε σε ένα παραβιασμένο μηχάνημα Windows, αναπτυγμένο ως προκαταρκτικό βήμα πριν την εκκίνηση του πραγματικού κρυπτογραφητή ransomware. Αυτό είναι ένα συνηθισμένο μοτίβο στις σύγχρονες επιχειρήσεις ransomware: οι επιτιθέμενοι εγκαθιστούν πρώτα δυνατότητες επιμονής και αναγνώρισης και στη συνέχεια αναπτύσσουν το καταστροφικό φορτίο αφού χαρτογραφήσουν το δίκτυο και εντοπίσουν πολύτιμα δεδομένα.
Αυτό που ξεχωρίζει το msaRAT είναι η χρήση του CDP για τον έλεγχο μιας headless εμφάνισης του Chrome ή του Edge που εκτελείται σιωπηλά στο παρασκήνιο. Κάνοντας κουκλοθέατρο σε μια πραγματική διεργασία περιηγητή, το κακόβουλο λογισμικό μπορεί να αναμεταδίδει κρυπτογραφημένη επικοινωνία εντολών και ελέγχου μέσω της υποδομής αναμετάδοσης TURN της Twilio, η οποία συνήθως χρησιμοποιείται για νόμιμες εφαρμογές WebRTC όπως βιντεοκλήσεις και επικοινωνίες σε πραγματικό χρόνο. Επειδή αυτή η κίνηση ταξιδεύει πάνω στα δίκτυα των Cloudflare και Twilio και επειδή μοιάζει με κανονική σηματοδοσία WebRTC, αναμειγνύεται με τον θόρυβο της καθημερινής δραστηριότητας στο διαδίκτυο. Τα παραδοσιακά εργαλεία παρακολούθησης δικτύου που αναζητούν γνωστούς κακόβουλους τομείς ή ασυνήθιστα πρωτόκολλα μπορεί απλώς να μην το επισημάνουν.
Αυτή είναι μια μορφή «εκμετάλλευσης αξιόπιστων υποδομών», μια παραλλαγή της γνωστής τακτικής «living off the land» όπου οι επιτιθέμενοι χρησιμοποιούν ενσωματωμένα εργαλεία συστήματος αντί για προσαρμοσμένο κακόβουλο λογισμικό. Εδώ, η αξιόπιστη υποδομή δεν είναι ένα δυαδικό αρχείο συστήματος, είναι ο ίδιος ο περιηγητής και οι υπηρεσίες cloud με τις οποίες συνήθως επικοινωνεί.
Γιατί αυτό έχει σημασία για επιχειρήσεις και καταναλωτές
Ομάδες ransomware όπως η Chaos δεν κρυπτογραφούν απλώς αρχεία· συχνά πρώτα εξάγουν ευαίσθητα δεδομένα, που σημαίνει ότι αρχεία πελατών, πληροφορίες εργαζομένων και επιχειρηματικά έγγραφα μπορούν να κλαπούν πριν εμφανιστεί καν το σημείωμα λύτρων. Όταν μια τεχνική όπως το msaRAT επιτρέπει στους επιτιθέμενους να επικοινωνούν κρυφά για μεγαλύτερα χρονικά διαστήματα χωρίς να εντοπίζονται, αυξάνει το παράθυρο ευκαιρίας για κλοπή δεδομένων και οριζόντια κίνηση σε ένα δίκτυο.
Για τους καταναλωτές, ο κίνδυνος είναι έμμεσος αλλά πραγματικός. Αν μια εταιρεία με την οποία συνεργάζεστε παραβιαστεί από το Chaos ransomware και το βασισμένο σε περιηγητή κανάλι C2 παραμείνει απαρατήρητο για εβδομάδες, τα προσωπικά σας δεδομένα θα μπορούσαν να διοχετευθούν αθόρυβα έξω πριν το αντιληφθεί κανείς. Αυτό είναι μέρος μιας ευρύτερης τάσης στις επιχειρήσεις ransomware: οι επιτιθέμενοι επενδύουν όλο και περισσότερο σε τεχνικές αποφυγής που εκμεταλλεύονται την εμπιστοσύνη στις καθημερινές υπηρεσίες cloud, αντί να χτίζουν προφανώς κακόβουλες υποδομές που είναι εύκολο να μπουν σε μαύρες λίστες.
Τι σημαίνει αυτό για εσάς
Αν είστε διαχειριστής IT ή επαγγελματίας ασφαλείας, αυτή η εξέλιξη είναι μια υπενθύμιση ότι οι headless διεργασίες περιηγητή που εκτελούνται χωρίς ορατό παράθυρο αξίζουν έλεγχο. Απροσδόκητες διεργασίες Chrome ή Edge που δημιουργούνται από scripts, προγραμματισμένες εργασίες ή άγνωστες γονικές διεργασίες αξίζουν διερεύνησης, ειδικά αν επικοινωνούν με θύρες απομακρυσμένης αποσφαλμάτωσης CDP ή παράγουν ασυνήθιστη κίνηση τύπου WebRTC.
Για τους καθημερινούς χρήστες και τους ιδιοκτήτες μικρών επιχειρήσεων χωρίς αποκλειστική ομάδα ασφαλείας, το πρακτικό συμπέρασμα είναι λιγότερο για το συγκεκριμένο κακόβουλο λογισμικό και περισσότερο για την πολυεπίπεδη άμυνα. Διατηρήστε τους περιηγητές και τα λειτουργικά συστήματα ενημερωμένα, περιορίστε τα δικαιώματα διαχειριστή και να είστε προσεκτικοί σχετικά με τα εργαλεία τελικού σημείου στα οποία βασίζεται ο οργανισμός σας για τον εντοπισμό ανωμαλιών. Η κατάτμηση της ευαίσθητης κίνησης και η παρακολούθηση των εξερχόμενων συνδέσεων, συμπεριλαμβανομένης της χρήσης ενός αξιόπιστου VPN ή υπηρεσίας ασφάλειας δικτύου, μπορούν να προσθέσουν ένα επίπεδο ορατότητας που βοηθά στον εντοπισμό ασυνήθιστων μοτίβων ακόμα και όταν το κακόβουλο λογισμικό προσπαθεί να αναμειχθεί με τη νόμιμη κίνηση cloud.
Πρακτικά συμπεράσματα
- Παρακολουθήστε για απροσδόκητες headless διεργασίες Chrome ή Edge, ιδιαίτερα εκείνες που χρησιμοποιούν θύρες απομακρυσμένης αποσφαλμάτωσης που σχετίζονται με το CDP.
- Διατηρήστε ενημερωμένους τους περιηγητές, τα λειτουργικά συστήματα και τα εργαλεία ανίχνευσης τελικού σημείου για να πιάνετε γνωστούς δείκτες που συνδέονται με το Chaos ransomware και το msaRAT.
- Περιορίστε την εξερχόμενη κίνηση όπου είναι δυνατόν και ελέγξτε τα αρχεία καταγραφής για ανώμαλες συνδέσεις WebRTC ή αναμετάδοσης TURN που δεν αντιστοιχούν στην αναμενόμενη επιχειρηματική χρήση.
- Εκπαιδεύστε τις ομάδες IT σε αυτή την εξελισσόμενη τεχνική, ώστε οι ειδοποιήσεις να μην αγνοούνται απλώς και μόνο επειδή η κίνηση φαίνεται να προέρχεται από αξιόπιστες υπηρεσίες όπως οι Cloudflare ή Twilio.
Καθώς οι ομάδες ransomware συνεχίζουν να βελτιώνουν τον τρόπο που κρύβονται, η παραμονή ενήμερων για τεχνικές όπως αυτή που χρησιμοποιήθηκε σε αυτή την εκστρατεία του Chaos ransomware είναι μία από τις καλύτερες άμυνες που υπάρχουν. Η ενημέρωση, σε συνδυασμό με βασική υγιεινή όπως η εφαρμογή ενημερώσεων και η παρακολούθηση της κίνησης, παραμένει ο πιο αξιόπιστος τρόπος για να μειώσετε την έκθεσή σας σε αυτές τις εξελισσόμενες απειλές.




