Chaos-kiristysohjelma löytää uuden piilopaikan: verkkoselaimesi

Cisco Talosin tietoturvatutkijat ovat paljastaneet uuden käänteen Chaos-kiristysohjelmaryhmän toiminnassa. Sen sijaan, että ryhmän äskettäin tunnistama työkalu, msaRAT, kommunikoisi suoraan komento- ja hallintapalvelimiensa (C2) kanssa, se kaappaa hiljaisesti Chromen tai Edgen tartunnan saaneella koneella ja käyttää selainta itseään viestinviejänä. Koska liikenne näyttää tavalliselta selaintoiminnalta, suuri osa siitä livahtaa virustorjuntaohjelmien ja verkkovalvontajärjestelmien ohi, jotka on suunniteltu havaitsemaan epäilyttäviä itsenäisiä prosesseja, ei päivittäin käyttämääsi selainta.

Tämä lähestymistapa, jota kuvataan joskus 'selaimesta elämisenä' ('living off the browser'), on muunnelma tunnetusta 'järjestelmän työkaluista elämisen' taktiikasta, jossa hyökkääjät ottavat uudelleenkäyttöön järjestelmässä jo valmiina olevia laillisia ohjelmistoja sen sijaan, että pudottaisivat ilmeisiä haittaohjelmatiedostoja. Tässä tapauksessa kiristysohjelman operaattorit ovat vieneet ajatuksen askeleen pidemmälle muuttamalla luotetun, usein sallittujen listalla olevan sovelluksen salaiseksi viestintäkanavakseen. Aiempi kattauksemme siitä, miten Chaos-kiristysohjelman msaRAT piilottaa C2-liikennettä selaimiin, avaa tekniset mekaniikat tarkemmin, mutta lyhyt versio on yksinkertainen: haittaohjelma ei puhu itse ohjaimilleen. Se panee selaimen tekemään sen.

Miten msaRAT manipuloi Chromea ja Edgeä

Tutkijoiden mukaan msaRAT on Rust-pohjainen etäkäyttötroijalainen, joka päätyy uhrien koneille petollisten jakelutapojen, kuten tavallisiksi Windows-päivityksiksi naamioitujen asennusohjelmien, kautta. Kun se on asennettu, se käynnistää Chromen tai Edgen piilotetussa, headless-tilassa, joten uhri ei koskaan näe selainikkunan avautuvan. Sieltä käsin se käyttää Chrome DevTools Protocol (CDP) -protokollaa, joka on näihin selaimiin sisäänrakennettu laillinen ominaisuus kehittäjiä ja automaatiotyökaluja varten, ohjatakseen selaimen käyttäytymistä etänä kuin nukkemestari.

Tämän jälkeen haittaohjelma reitittää komento- ja hallintaliikenteensä WebRTC-yhteyksien ja Twilion TURN-välityspalvelun kaltaisten palveluiden kautta, jotka molemmat ovat laillisia tekniikoita, joita käytetään reaaliaikaiseen viestintään ja videopuheluihin. Koska tämä liikenne on salattua ja kulkee infrastruktuurin läpi, jota lukemattomat lailliset sovelluksetkin käyttävät, se sulautuu normaaliin verkkotoimintaan. Tietoturvatyökaluilla, jotka tarkastavat verkkoliikennettä tunnettujen haittaohjelmien allekirjoitusten tai epätavallisten kohdepalvelimien varalta, on paljon vaikeampaa erottaa tätä jokapäiväisestä selaimen käytöstä, mikä on juuri tarkoitus.

Käytännön vaikutus on, että tartunnan saanut kone voi ylläpitää pysyvää, etäohjattua kanavaa tietovarkauksia ja lisäkompromisointeja varten, samalla kun sen tietoturvaohjelmistot eivät näe mitään hälyttävämpää kuin Chromen tai Edgen tekemässä tavanomaisia toimiaan. Tämä on merkityksellinen kehitysaskel kiristysohjelmaryhmille, jotka ovat perinteisesti turvautuneet helpommin havaittaviin menetelmiin etäyhteyden ylläpitämiseksi.

Miksi perinteiset puolustuskeinot kamppailevat täällä

Useimmat virustorjunta- ja päätepisteiden havaitsemistyökalut on viritetty havaitsemaan haitallisia suoritettavia tiedostoja, epätavallista prosessikäyttäytymistä tai yhteyksiä tunnettuihin pahoihin IP-osoitteisiin. msaRAT väistää kaikki kolme. Haitallista toimintaa ajava prosessi on selain itse, ohjelmisto, joka on läsnä lähes jokaisella laitteella ja johon luotetaan oletusarvoisesti. Kohdeinfrastruktuuri, kuten Twilion TURN-välityspalvelu, on laillinen ja laajasti käytetty, joten sen estäminen suoranaisesti rikkoisi muita sovelluksia, joihin ihmiset luottavat. Ja koska selain toimii headless-tilassa, ei ole näkyvää ikkunaa tai ilmeistä käyttäjälle näkyvää merkkiä siitä, että mitään epätavallista tapahtuisi.

Juuri tästä syystä tietoturvatutkijat korostavat käyttäytymis- ja verkkotason havaitsemista pelkän allekirjoituspohjaisen virustorjunnan sijaan. Odottamattomien headless-selainprosessien, epätavallisten, ilman käyttäjän vuorovaikutusta käynnistettyjen ulospäin suuntautuvien WebRTC-istuntojen, tai automaatioprotokollien (kuten CDP) kautta odottamattomissa kehityskonteksteissa käynnistettyjen selainten havaitseminen voi auttaa merkitsemään tällaisen toiminnan, vaikka haittaohjelma itse väistääkin perinteisen skannauksen.

Mitä tämä tarkoittaa sinulle

Yksittäisten käyttäjien osalta suora altistuminen msaRATille riippuu siitä, kohdistuuko Chaos-kiristysohjelma kuluttajiin vai keskittyykö se pääasiassa organisaatioihin, mikä on yleisempi malli kiristysohjelmaryhmille. Sanottakoon kuitenkin, että perustekniikka – haitallisen liikenteen piilottaminen laillisiin selainprosesseihin – on taktiikka, jonka muut haittaohjelmaperheet todennäköisesti omaksuvat ajan myötä, koska se vaikuttaa niin tehokkaalta havaitsemisen välttämisessä.

Käytännön opetus niin tavallisille käyttäjille kuin IT-järjestelmänvalvojillekin on, että pelkkä sovelluksen tunnettuus ja laillisuus ei enää riitä luottamuksen perusteeksi. Väärennetyt ohjelmistopäivityskehotukset pysyvät yleisenä tällaisten haittaohjelmien jakelutapana, joten sen varmistaminen, että päivitysasennusohjelmat tulevat suoraan virallisista lähteistä, on tärkeämpää kuin koskaan. VPN voi lisätä kerroksen salattua, hämärrettyä verkkoliikennettä, joka vaikeuttaa hyökkääjien yrityksiä siepata tai manipuloida yhteyttäsi, mutta se ei estä laitteellasi jo käynnissä olevaa haittaohjelmaa väärinkäyttämästä omaa selaintasi. Puolustus perustuu täällä enemmän huolelliseen ohjelmistohygieniaan, epätavallisen järjestelmäkäyttäytymisen valvontaan ja tietoturvatyökalujen pitämiseen ajan tasalla, jotta ne tunnistaisivat nämä esiin nousevat mallit.

Käytännön toimenpiteet

  • Lataa ohjelmisto- ja käyttöjärjestelmäpäivityksiä ainoastaan suoraan virallisten valmistajien verkkosivustoilta tai sisäänrakennettujen päivitysmekanismien kautta, ei koskaan ponnahdusikkunoista tai kolmannen osapuolen asennusohjelmista.
  • Tarkkaile odottamattomia selainprosesseja, jotka toimivat taustalla, erityisesti headless-instansseja, jotka eivät vastaa mitään avaamaasi.
  • Pidä päätepisteen tietoturvaohjelmistot ajan tasalla, sillä toimittajat mukauttavat aktiivisesti havaitsemismenetelmiä havaitakseen tällaisia käyttäytymisindikaattoreita pelkkien tiedostoallekirjoitusten sijaan.
  • Organisaatioiden tulisi harkita selainautomaatioprotokollien, kuten CDP:n, epätavallisen käytön ja odottamattomien WebRTC-yhteyksien valvontaa hallituilla laitteilla.
  • Käsittele VPN:ää osana kerroksittaista puolustusstrategiaa, joka sisältää myös päätepisteen suojauksen ja varovaiset ohjelmistonasennustavat, ei itsenäisenä ratkaisuna kiristysohjelmia vastaan.

Kuten Chaos-kiristysohjelman msaRAT-työkalu osoittaa, hyökkääjät löytävät yhä luovempia tapoja piiloutua näkyville käyttämällä työkaluja, joihin jo luotamme. Pysymällä ajan tasalla näistä kehittyvistä tekniikoista ja mukauttamalla sekä henkilökohtaisia tottumuksia että tietoturvatyökaluja sen mukaisesti, pysyy luotettavimpana keinona pysyä niiden edellä.