Το Chaos Ransomware βρίσκει νέα κρυψώνα: τον πρόγραμμα περιήγησής σας

Οι ερευνητές ασφαλείας της Cisco Talos αποκάλυψαν μια νέα τροπή στον τρόπο λειτουργίας της ομάδας ransomware Chaos. Αντί να επικοινωνεί απευθείας με τους διακομιστές εντολών και ελέγχου (C2), το νεοαναγνωρισμένο εργαλείο της ομάδας, με την ονομασία msaRAT, καταλαμβάνει αθόρυβα τον Chrome ή τον Edge σε ένα μολυσμένο μηχάνημα και χρησιμοποιεί το ίδιο το πρόγραμμα περιήγησης ως αγγελιοφόρο. Επειδή η κίνηση μοιάζει με συνηθισμένη δραστηριότητα περιήγησης, μεγάλο μέρος της ξεφεύγει από τα αντιιικά εργαλεία και τα συστήματα παρακολούθησης δικτύου που έχουν σχεδιαστεί να εντοπίζουν ύποπτες αυτόνομες διεργασίες, και όχι το πρόγραμμα περιήγησης που χρησιμοποιείτε καθημερινά.

Αυτή η προσέγγιση, που μερικές φορές περιγράφεται ως «ζω από το πρόγραμμα περιήγησης» (living off the browser), αποτελεί μια παραλλαγή της γνωστής τακτικής «ζω από τη γη» (living off the land), όπου οι επιτιθέμενοι επαναχρησιμοποιούν νόμιμο λογισμικό που είναι ήδη εγκατεστημένο σε ένα σύστημα αντί να εγκαταλείπουν εμφανή κακόβουλα αρχεία. Σε αυτήν την περίπτωση, οι χειριστές του ransomware πήγαν αυτήν την ιδέα ένα βήμα παραπέρα, μετατρέποντας μια αξιόπιστη εφαρμογή που συχνά βρίσκεται σε λίστες ασφαλείας σε κρυφό κανάλι επικοινωνίας. Η προηγούμενη κάλυψή μας για το πώς το msaRAT του Chaos ransomware κρύβει την κυκλοφορία C2 στα προγράμματα περιήγησης αναλύει λεπτομερέστερα τους τεχνικούς μηχανισμούς, αλλά η σύντομη εκδοχή είναι απλή: το κακόβουλο λογισμικό δεν μιλά το ίδιο στους ελεγκτές του. Αντ' αυτού, βάζει το πρόγραμμα περιήγησης να το κάνει.

Πώς το msaRAT χειραγωγεί τον Chrome και τον Edge

Σύμφωνα με τους ερευνητές, το msaRAT είναι ένα trojan απομακρυσμένης πρόσβασης γραμμένο σε Rust, το οποίο εισέρχεται στα υπολογιστικά θύματα μέσω παραπλανητικών μεθόδων παράδοσης, συμπεριλαμβανομένων εγκαταστατών μεταμφιεσμένων ως συνηθισμένες ενημερώσεις των Windows. Μόλις εγκατασταθεί, εκκινεί τον Chrome ή τον Edge σε κρυφή, headless λειτουργία, ώστε το θύμα να μην βλέπει ποτέ να ανοίγει παράθυρο περιήγησης. Από εκεί, χρησιμοποιεί το Chrome DevTools Protocol (CDP), ένα νόμιμο χαρακτηριστικό που είναι ενσωματωμένο σε αυτά τα προγράμματα περιήγησης για προγραμματιστές και εργαλεία αυτοματισμού, για να χειραγωγεί εξ αποστάσεως τη συμπεριφορά του περιηγητή.

Το κακόβουλο λογισμικό δρομολογεί στη συνέχεια την κυκλοφορία εντολών και ελέγχου μέσω συνδέσεων WebRTC και υπηρεσιών όπως η υπηρεσία αναμετάδοσης TURN της Twilio, που και τα δύο είναι νόμιμες τεχνολογίες που χρησιμοποιούνται για επικοινωνία σε πραγματικό χρόνο και βιντεοκλήσεις. Επειδή αυτή η κίνηση είναι κρυπτογραφημένη και ταξιδεύει μέσω υποδομών που χρησιμοποιούν αμέτρητες νόμιμες εφαρμογές, αναμειγνύεται με την κανονική διαδικτυακή δραστηριότητα. Τα εργαλεία ασφαλείας που επιθεωρούν την κίνηση δικτύου για γνωστές υπογραφές κακόβουλου λογισμικού ή ασυνήθιστους διακομιστές προορισμού δυσκολεύονται πολύ περισσότερο να τη διαχωρίσουν από την καθημερινή χρήση του προγράμματος περιήγησης, που είναι ακριβώς το ζητούμενο.

Το πρακτικό αποτέλεσμα είναι ότι ένα μολυσμένο μηχάνημα μπορεί να διατηρεί ένα μόνιμο, απομακρυσμένα ελεγχόμενο κανάλι για υποκλοπή δεδομένων και περαιτέρω παραβίαση, ενώ το λογισμικό ασφαλείας του δεν βλέπει τίποτα πιο ανησυχητικό από το Chrome ή τον Edge να κάνουν ό,τι κάνουν συνήθως. Πρόκειται για μια σημαντική εξέλιξη για τις ομάδες ransomware, οι οποίες παραδοσιακά βασίζονταν σε πιο ανιχνεύσιμες μεθόδους διατήρησης απομακρυσμένης πρόσβασης.

Γιατί δυσκολεύονται οι παραδοσιακές άμυνες

Τα περισσότερα αντιιικά εργαλεία και εργαλεία ανίχνευσης τελικών σημείων είναι ρυθμισμένα να εντοπίζουν κακόβουλα εκτελέσιμα, ασυνήθιστη συμπεριφορά διεργασιών ή συνδέσεις σε γνωστές κακόβουλες διευθύνσεις IP. Το msaRAT αποφεύγει και τα τρία. Η διεργασία που οδηγεί την κακόβουλη δραστηριότητα είναι το ίδιο το πρόγραμμα περιήγησης, ένα λογισμικό που υπάρχει σχεδόν σε κάθε συσκευή και είναι εξ ορισμού αξιόπιστο. Η υποδομή προορισμού, υπηρεσίες όπως η αναμετάδοση TURN της Twilio, είναι νόμιμη και ευρέως χρησιμοποιούμενη, επομένως ο πλήρης αποκλεισμός της θα διέκοπτε άλλες εφαρμογές στις οποίες βασίζονται οι χρήστες. Και επειδή το πρόγραμμα περιήγησης εκτελείται σε headless λειτουργία, δεν υπάρχει ορατό παράθυρο ή προφανές σημάδι προς τον χρήστη ότι κάτι ασυνήθιστο συμβαίνει.

Αυτός είναι ακριβώς ο λόγος που οι ερευνητές ασφαλείας δίνουν έμφαση στην ανίχνευση σε επίπεδο συμπεριφοράς και δικτύου αντί για αντιιικά που βασίζονται μόνο σε υπογραφές. Ο εντοπισμός απροσδόκητων headless διεργασιών περιήγησης, ασυνήθιστων εξερχόμενων συνόδων WebRTC που ξεκινούν χωρίς αλληλεπίδραση του χρήστη ή προγραμμάτων περιήγησης που εκκινούνται μέσω πρωτοκόλλων αυτοματισμού όπως το CDP εκτός των αναμενόμενων πλαισίων ανάπτυξης, μπορεί να βοηθήσει στην επισήμανση αυτού του είδους δραστηριότητας ακόμα και όταν το ίδιο το κακόβουλο λογισμικό ξεφεύγει από την παραδοσιακή σάρωση.

Τι σημαίνει αυτό για εσάς

Για μεμονωμένους χρήστες, η άμεση έκθεση στο msaRAT εξαρτάται από το αν το Chaos ransomware στοχεύει καταναλωτές ή εστιάζει κυρίως σε οργανισμούς, που τείνει να είναι το πιο συνηθισμένο μοτίβο για τις ομάδες ransomware. Ωστόσο, η υποκείμενη τεχνική – η απόκρυψη κακόβουλης κίνησης μέσα σε νόμιμες διεργασίες του περιηγητή – είναι μια τακτική που είναι πιθανό να υιοθετήσουν και άλλες οικογένειες κακόβουλου λογισμικού με την πάροδο του χρόνου, δεδομένου του πόσο αποτελεσματική φαίνεται να είναι στην αποφυγή εντοπισμού.

Το πρακτικό μάθημα για καθημερινούς χρήστες και διαχειριστές IT είναι ότι δεν αρκεί πλέον να εμπιστεύεστε μια εφαρμογή απλώς και μόνο επειδή είναι γνωστή και νόμιμη. Οι ψεύτικες προτροπές ενημέρωσης λογισμικού παραμένουν μια συνηθισμένη μέθοδος παράδοσης για αυτού του είδους το κακόβουλο λογισμικό, επομένως η επαλήθευση ότι οι εγκαταστάτες ενημερώσεων προέρχονται απευθείας από επίσημες πηγές έχει μεγαλύτερη σημασία από ποτέ. Ένα VPN μπορεί να προσθέσει ένα επίπεδο κρυπτογραφημένης συσκοτισμένης κίνησης δικτύου που δυσκολεύει τους επιτιθέμενους να υποκλέψουν ή να χειραγωγήσουν τη σύνδεσή σας, αλλά δεν θα εμποδίσει το κακόβουλο λογισμικό που εκτελείται ήδη στη συσκευή σας να καταχραστεί το ίδιο σας το πρόγραμμα περιήγησης. Η άμυνα εδώ εξαρτάται περισσότερο από την προσεκτική υγιεινή λογισμικού, την παρακολούθηση ασυνήθιστης συμπεριφοράς του συστήματος και τη διαρκή ενημέρωση των εργαλείων ασφαλείας ώστε να αναγνωρίζουν αυτά τα αναδυόμενα μοτίβα.

Συμπεράσματα που μπορούν να εφαρμοστούν

  • Κατεβάζετε ενημερώσεις λογισμικού και λειτουργικού συστήματος μόνο απευθείας από τις επίσημες ιστοσελίδες του προμηθευτή ή από ενσωματωμένους μηχανισμούς ενημέρωσης, ποτέ από αναδυόμενα παράθυρα ή εγκαταστάτες τρίτων.
  • Παρατηρήστε για απροσδόκητες διεργασίες περιήγησης που εκτελούνται στο παρασκήνιο, ειδικά headless στιγμιότυπα που δεν αντιστοιχούν σε κάτι που ανοίξατε εσείς.
  • Διατηρείτε το λογισμικό ασφαλείας τελικού σημείου ενημερωμένο, καθώς οι προμηθευτές προσαρμόζουν ενεργά τις μεθόδους ανίχνευσης για να εντοπίζουν τέτοιους δείκτες συμπεριφοράς αντί να βασίζονται αποκλειστικά σε υπογραφές αρχείων.
  • Οι οργανισμοί θα πρέπει να εξετάσουν την παρακολούθηση για ασυνήθιστη χρήση πρωτοκόλλων αυτοματισμού του περιηγητή, όπως το CDP, και απροσδόκητες συνδέσεις WebRTC σε διαχειριζόμενες συσκευές.
  • Αντιμετωπίστε το VPN ως ένα μέρος μιας πολυεπίπεδης στρατηγικής άμυνας που περιλαμβάνει επίσης προστασία τελικού σημείου και προσεκτικές συνήθειες εγκατάστασης λογισμικού, όχι ως αυτόνομη λύση κατά του ransomware.

Όπως δείχνει το εργαλείο msaRAT του Chaos ransomware, οι επιτιθέμενοι βρίσκουν όλο και πιο δημιουργικούς τρόπους να κρύβονται στο φως της ημέρας χρησιμοποιώντας εργαλεία που ήδη εμπιστευόμαστε. Η συνεχής ενημέρωση για αυτές τις εξελισσόμενες τεχνικές και η ανάλογη προσαρμογή τόσο των προσωπικών συνηθειών όσο και των εργαλείων ασφαλείας παραμένει ο πιο αξιόπιστος τρόπος για να παραμείνουμε ένα βήμα μπροστά τους.