El ransomware Chaos encuentra un nuevo escondite: tu navegador web

Los investigadores de seguridad de Cisco Talos han descubierto un nuevo giro en la forma en que opera el grupo de ransomware Chaos. En lugar de comunicarse directamente con sus servidores de comando y control (C2), la herramienta recién identificada del grupo, llamada msaRAT, secuestra silenciosamente Chrome o Edge en una máquina infectada y utiliza el propio navegador como mensajero. Dado que el tráfico parece actividad normal del navegador, gran parte de él pasa desapercibido para las herramientas antivirus y los sistemas de monitoreo de red diseñados para detectar procesos independientes sospechosos, no el navegador que utilizas a diario.

Este enfoque, a veces descrito como "vivir del navegador", es una variación de la conocida táctica de "vivir de la tierra", donde los atacantes reutilizan software legítimo ya instalado en un sistema en lugar de colocar archivos de malware obvios. En este caso, los operadores del ransomware han llevado esa idea un paso más allá al convertir una aplicación confiable y a menudo incluida en listas blancas en su canal de comunicación encubierto. Nuestra cobertura anterior sobre cómo el msaRAT del ransomware Chaos oculta el tráfico C2 en los navegadores desglosa los mecanismos técnicos con más detalle, pero la versión resumida es simple: el malware no habla directamente con sus controladores. En su lugar, hace que el navegador lo haga.

Cómo manipula msaRAT a Chrome y Edge

Según los investigadores, msaRAT es un troyano de acceso remoto basado en Rust que llega a las máquinas de las víctimas mediante métodos de entrega engañosos, incluidos instaladores disfrazados de actualizaciones rutinarias de Windows. Una vez instalado, inicia Chrome o Edge en un modo oculto y sin interfaz gráfica (headless) para que la víctima nunca vea abrirse una ventana del navegador. A partir de ahí, utiliza el Protocolo de Chrome DevTools (CDP), una función legítima integrada en estos navegadores para desarrolladores y herramientas de automatización, para controlar de forma remota el comportamiento del navegador.

Luego, el malware enruta su tráfico de comando y control a través de conexiones WebRTC y servicios como el relé TURN de Twilio, ambos tecnologías legítimas utilizadas para comunicación en tiempo real y videollamadas. Debido a que este tráfico está cifrado y viaja a través de infraestructura que también utilizan innumerables aplicaciones legítimas, se mezcla con la actividad web normal. Las herramientas de seguridad que inspeccionan el tráfico de red en busca de firmas de malware conocidas o servidores de destino inusuales tienen muchas más dificultades para separar esto del uso cotidiano del navegador, que es exactamente el objetivo.

El efecto práctico es que una máquina infectada puede mantener un canal persistente y controlado de forma remota para el robo de datos y un mayor compromiso, mientras su software de seguridad no ve nada más alarmante que Chrome o Edge haciendo lo que normalmente hacen. Esta es una evolución significativa para los grupos de ransomware, que tradicionalmente han dependido de métodos más detectables para mantener el acceso remoto.

Por qué las defensas tradicionales tienen dificultades aquí

La mayoría de las herramientas antivirus y de detección de endpoints están ajustadas para detectar ejecutables maliciosos, comportamientos inusuales de procesos o conexiones a direcciones IP maliciosas conocidas. msaRAT evade las tres. El proceso que impulsa la actividad maliciosa es el propio navegador, un software presente en casi todos los dispositivos y en el que se confía por defecto. La infraestructura de destino, servicios como el relé TURN de Twilio, es legítima y ampliamente utilizada, por lo que bloquearla de plano rompería otras aplicaciones de las que la gente depende. Y como el navegador se ejecuta en modo sin cabeza, no hay ventana visible ni señal evidente para el usuario de que algo inusual esté sucediendo.

Esta es precisamente la razón por la que los investigadores de seguridad enfatizan la detección a nivel de comportamiento y de red por encima del antivirus basado únicamente en firmas. Detectar procesos de navegador sin cabeza inesperados, sesiones WebRTC salientes inusuales iniciadas sin interacción del usuario, o navegadores lanzados a través de protocolos de automatización como CDP fuera de los contextos de desarrollo esperados, puede ayudar a señalar este tipo de actividad incluso cuando el malware en sí evade el escaneo tradicional.

Qué significa esto para ti

Para los usuarios individuales, la exposición directa a msaRAT depende de si el ransomware Chaos apunta a consumidores o se centra principalmente en organizaciones, que tiende a ser el patrón más común para los grupos de ransomware. Dicho esto, la técnica subyacente, ocultar tráfico malicioso dentro de procesos legítimos del navegador, es una táctica que es probable que otras familias de malware adopten con el tiempo dada su aparente efectividad para evadir la detección.

La lección práctica tanto para usuarios cotidianos como para administradores de TI es que confiar en una aplicación simplemente porque es conocida y legítima ya no es suficiente. Los avisos falsos de actualización de software siguen siendo un método de entrega común para este tipo de malware, por lo que verificar que los instaladores de actualizaciones provengan directamente de fuentes oficiales es más importante que nunca. Una VPN puede añadir una capa de tráfico de red cifrado y ofuscado que dificulta que los atacantes intercepten o manipulen tu conexión, pero no evitará que el malware que ya se está ejecutando en tu dispositivo abuse de tu propio navegador. La defensa aquí depende más de una cuidadosa higiene del software, el monitoreo de comportamientos inusuales del sistema y mantener las herramientas de seguridad actualizadas para reconocer estos patrones emergentes.

Conclusiones prácticas

  • Descarga software y actualizaciones del sistema operativo solo directamente desde los sitios web oficiales de los proveedores o desde los mecanismos de actualización integrados, nunca desde ventanas emergentes o instaladores de terceros.
  • Estate atento a procesos inesperados del navegador ejecutándose en segundo plano, especialmente instancias sin cabeza que no corresponden a nada que hayas abierto.
  • Mantén actualizado el software de seguridad de endpoints, ya que los proveedores están adaptando activamente los métodos de detección para captar indicadores de comportamiento como este en lugar de depender únicamente de firmas de archivos.
  • Las organizaciones deberían considerar monitorear el uso inusual de protocolos de automatización del navegador como CDP y conexiones WebRTC inesperadas en dispositivos gestionados.
  • Trata una VPN como una parte de una estrategia de defensa en capas que también incluya protección de endpoints y hábitos cautelosos de instalación de software, no como una solución independiente contra el ransomware.

Como muestra la herramienta msaRAT del ransomware Chaos, los atacantes están encontrando cada vez más formas creativas de esconderse a plena vista utilizando herramientas en las que ya confiamos. Mantenerse informado sobre estas técnicas en evolución, y ajustar tanto los hábitos personales como las herramientas de seguridad en consecuencia, sigue siendo la forma más fiable de adelantarse a ellas.