Uusi tapa piiloutua näkyvästi

Cisco Talosin tutkijat ovat paljastaneet Chaos-kiristysohjelmaryhmän uuden tekniikan, joka muuttaa oman verkkoselaimesi salaiseksi viestintäkanavaksi. Työkalu nimeltä msaRAT on Rust-kielellä kirjoitettu etäkäyttötroijalainen, joka ohjaa päättömästi (headless) käynnistettyä Chrome- tai Edge-istuntoa Chrome DevTools Protocol (CDP) -protokollan avulla. Sen sijaan, että msaRAT yhdistäisi suoraan komento- ja hallintapalvelimeen kuten useimmat haittaohjelmat, se reitittää liikenteensä Cloudflaren ja Twilion ylläpitämän laillisen infrastruktuurin kautta, jolloin hyökkääjän toiminta näyttää tavalliselta selainliikenteeltä eikä haitalliselta verkkotoiminnalta.

Tämä löytö on merkittävä, koska se edustaa olennaista muutosta siinä, miten kiristysohjelmaryhmät välttelevät havaitsemista. Sen sijaan, että ne luottaisivat räätälöityihin protokolliin tai epäilyttäviin verkkotunnuksiin, jotka tietoturvatyökalut on koulutettu merkitsemään, Chaos-kiristysohjelman ylläpitäjät hyödyntävät infrastruktuuria, johon yritykset luottavat ja jota ne käyttävät päivittäin. Jos haluat syvällisemmän teknisen erittelyn siitä, miten msaRAT toimii itse selainprosessissa, olemme aiemmin käsitelleet tarkemmin sitä, miten Chaos-kiristysohjelman msaRAT piiloutuu Chromeen ja Edgeen.

Miten hyökkäys todella toimii

Cisco Talosin mukaan msaRAT löydettiin murretulta Windows-koneelta, jossa se oli esivaiheessa ennen varsinaisen kiristysohjelmasalaajan käynnistämistä. Tämä on yleinen malli nykyaikaisissa kiristysohjelmaoperaatioissa: hyökkääjät ensin pystyttävät pysyvyyden ja tiedustelumahdollisuudet, sitten käynnistävät tuhoavan hyötykuorman, kun ovat kartoittaneet verkon ja tunnistaneet arvokkaat tiedot.

MsaRATin erottaa muista sen CDP:n käyttö päättömän Chrome- tai Edge-istunnon ohjaamiseen taustalla. Ohjaamalla aitoa selainprosessia kuin nukkemestari, haittaohjelma voi välittää salattua komento- ja hallintaliikennettä Twilion TURN-välitysinfrastruktuurin kautta, jota tyypillisesti käytetään laillisiin WebRTC-sovelluksiin, kuten videopuheluihin ja reaaliaikaviestintään. Koska tämä liikenne kulkee Cloudflaren ja Twilion verkoissa ja muistuttaa normaalia WebRTC-merkinantoa, se sulautuu jokapäiväisen internet-toiminnan taustakohinaan. Perinteiset verkonvalvontatyökalut, jotka etsivät tunnettuja haitallisia verkkotunnuksia tai epätavallisia protokollia, eivät välttämättä yksinkertaisesti merkitse sitä.

Tämä on eräänlaista "luotetulla infrastruktuurilla elämistä", muunnelma tunnetusta "maastossa elämisen" -taktiikasta, jossa hyökkääjät käyttävät järjestelmän sisäänrakennettuja työkaluja räätälöidyn haittaohjelman sijaan. Tässä luotettava infrastruktuuri ei ole järjestelmän binääri, vaan selain itse ja pilvipalvelut, joiden kanssa se tavallisesti viestii.

Miksi tällä on merkitystä yrityksille ja kuluttajille

Chaosin kaltaiset kiristysohjelmaryhmät eivät pelkästään salaa tiedostoja; ne usein ensin vievät arkaluontoisia tietoja, mikä tarkoittaa, että asiakastietoja, työntekijöiden tietoja ja yritysasiakirjoja voidaan varastaa ennen kuin lunnasviesti edes ilmestyy. Kun tekniikka, kuten msaRAT, sallii hyökkääjien viestiä salaa pidempiä aikoja ilman havaitsemista, se kasvattaa mahdollisuuksien ikkunaa tietovarkauksille ja liikkumiselle verkossa.

Kuluttajille riski on välillinen mutta todellinen. Jos yritys, jonka kanssa asioit, joutuu Chaos-kiristysohjelman uhriksi ja sen selainpohjainen C2-kanava pysyy huomaamatta viikkoja, henkilötietosi voidaan hiljaa imeä ennen kuin kukaan huomaa. Tämä on osa laajempaa kehitystä kiristysohjelmaoperaatioissa: hyökkääjät panostavat yhä enemmän väistötekniikoihin, jotka hyödyntävät luottamusta jokapäiväisiin pilvipalveluihin sen sijaan, että rakentaisivat selvästi haitallista infrastruktuuria, joka on helppo mustalle listalle.

Mitä tämä tarkoittaa sinulle

Jos olet IT-järjestelmänvalvoja tai tietoturva-ammattilainen, tämä kehitys on muistutus siitä, että päättömät selainprosessit, jotka toimivat ilman näkyvää ikkunaa, ansaitsevat tarkastelua. Odottamattomat Chrome- tai Edge-prosessit, jotka käynnistyvät skripteistä, ajoitetuista tehtävistä tai tuntemattomista yläprosesseista, ovat tutkimisen arvoisia, varsinkin jos ne viestivät CDP-virheenkorjausporttien kanssa tai tuottavat epätavallista WebRTC-tyylistä liikennettä.

Tavallisille käyttäjille ja pienyritysten omistajille ilman omaa tietoturvatiimiä käytännön opetus liittyy vähemmän tiettyyn haittaohjelmaan ja enemmän kerrostettuun puolustukseen. Pidä selaimet ja käyttöjärjestelmät päivitettyinä, rajoita järjestelmänvalvojan oikeuksia ja ole varovainen niiden päätepistetyökalujen suhteen, joihin organisaatiosi luottaa poikkeamien havaitsemiseksi. Arkaluontoisen liikenteen segmentointi ja lähtevien yhteyksien valvonta, mukaan lukien hyvämaineisen VPN:n tai verkkoturvapalvelun kautta, voi lisätä näkyvyyttä, joka auttaa havaitsemaan epätavalliset kuviot, vaikka haittaohjelma yrittäisi sulautua lailliseen pilviliikenteeseen.

Käytännön opit

  • Tarkkaile odottamattomia päättömiä Chrome- tai Edge-prosesseja, erityisesti niitä, jotka käyttävät CDP:hen liittyviä etävirheenkorjausportteja.
  • Pidä selaimet, käyttöjärjestelmät ja päätepisteiden havaitsemistyökalut päivitettyinä tunnistaaksesi Chaos-kiristysohjelmaan ja msaRAT:iin liittyvät tunnetut indikaattorit.
  • Rajoita lähtevää liikennettä mahdollisuuksien mukaan ja tarkista lokit epätavallisten WebRTC- tai TURN-välitysyhteyksien varalta, jotka eivät vastaa odotettua yrityskäyttöä.
  • Kouluta IT-tiimejä tästä kehittyvästä tekniikasta, jotta hälytyksiä ei sivuuteta pelkästään siksi, että liikenne näyttää tulevan luotetuista palveluista, kuten Cloudflaresta tai Twiliosta.

Kun kiristysohjelmaryhmät kehittävät edelleen tapojaan piiloutua, pysyminen tietoisena tekniikoista, kuten tässä Chaos-kiristysohjelmakampanjassa käytetty, on yksi parhaista käytettävissä olevista puolustuksista. Tietoisuus yhdistettynä perushygieniaan, kuten päivityksiin ja liikenteen valvontaan, on edelleen luotettavin tapa vähentää altistumistasi näille kehittyville uhkille.