Novi zaokret u zapovijedanju i kontroli ransomwarea
Grupa koja stoji iza Chaos ransomwarea usvojila je zlonamjerni alat nazvan msaRAT koji koristi neobičan pristup kako bi ostao skriven na zaraženim računalima. Umjesto da njegov zlonamjerni proces izravno komunicira s udaljenim poslužiteljem, kao što to radi većina zlonamjernog softvera, msaRAT taj posao prepušta legitimnom pregledniku. Pokreće bezglavu (nevidljivu, bez grafičkog sučelja) instancu Chromea ili Microsoft Edgea, kontrolira je putem Chrome DevTools Protocola (CDP) i prepušta pregledniku svu odlaznu komunikaciju. Sam msaRAT proces nikada izravno ne dodiruje mrežu; ostaje ograničen na povratnu petlju (loopback), što znači da komunicira samo s instancom preglednika koja se izvodi na istom računalu.
To je važno jer izvrće uobičajenu logiku otkrivanja na koju se oslanjaju sigurnosni alati. Analitičari i automatizirane obrane obično označavaju sumnjive procese koji se spajaju na nepoznate vanjske IP adrese. Kod msaRAT-a, proces koji uspostavlja vezu je stvarna, potpisana binarna datoteka preglednika, a promet koji generira prerušen je tako da izgleda kao nešto uobičajeno.
Zašto je usmjeravanje kroz Twilio TURN važno za privatnost
Instanca preglednika kojom msaRAT upravlja također se ne povezuje s običnim poslužiteljem za zapovijedanje i kontrolu. Svoj šifrirani promet prenosi putem Twiliove TURN infrastrukture, usluge koja se inače koristi za pomoć WebRTC vezama pri prolasku kroz vatrozide i NAT za stvari poput videopoziva i glasovnog chata. Budući da je TURN relejni promet šifriran i strukturno identičan legitimnim WebRTC sesijama, stapa se s mrežnom aktivnošću koju milijarde poziva temeljenih na pregledniku i alata za konferencije generiraju svaki dan.
Ovo je ključna implikacija te tehnike za privatnost i sigurnost: iskorištava iste protokole i usluge koje štite svakodnevne komunikacije kako bi umjesto toga zaštitila zlonamjerne. Mrežni branitelji koji traže neobične protokole, neuobičajene odredišne domene ili nekriptirani beacon promet ovdje neće pronaći nijedan od tih signala. Obrazac prometa izgleda kao videopoziv, a ne kao operater ransomwarea koji se javlja sa zaražene krajnje točke.
Ovaj pristup također odražava širi trend među operaterima ransomwarea i iznude prema "življenju od preglednika", evoluciji starije strategije "življenja od zemlje" gdje napadači koriste legitimne alate sustava koji su već prisutni na računalu umjesto da ispuštaju očite zlonamjerne binarne datoteke. Grupe ransomwarea dosljedno pokazuju sklonost tehnikama koje im omogućuju dulje zadržavanje u mrežama prije aktiviranja enkripcijskog tereta ili, sve češće, prebacivanja na čistu iznudu krađom podataka. Taj model iznude postao je toliko uobičajen da grupe redovito javno preuzimaju odgovornost za žrtve, kao što se vidjelo u slučajevima poput tvrdnji ShinyHuntersa protiv Exact Sciencesa, gdje su ukradeni zdravstveni podaci korišteni kao poluga umjesto, ili uz, enkripciju datoteka.
Što to znači za vas
Za većinu pojedinačnih korisnika, msaRAT sam po sebi nije nešto s čime ćete se izravno susresti; to je alat usmjeren na organizacije koje operateri Chaos ransomwarea aktivno ciljaju radi mrežnog upada i iznude. No, temeljna lekcija vrijedi široko: napadači postaju sve bolji u tome da zlonamjerni promet učine nerazlučivim od normalne, šifrirane aktivnosti preglednika. To bi trebalo ponovno kalibrirati očekivanja o tome što samo nadzor mreže može uhvatiti.
Ako se vaša organizacija uvelike oslanja na inspekciju perimetarskog prometa za otkrivanje kompromitacije, ova vrsta tehnike podsjetnik je da vidljivost na razini krajnje točke, odnosno ono što procesi zapravo rade na računalu, a ne samo ono što šalju preko mreže, postaje sve važnija, a ne manje. Bezglava instanca preglednika koju je tiho pokrenuo drugi proces predstavlja događaj koji se može otkriti na krajnjoj točki čak i kada njezin mrežni promet izgleda čisto.
Za svakodnevne korisnike, praktični zaključak manje se odnosi na ovaj specifični zlonamjerni softver, a više na okruženje koje signalizira. Grupe ransomwarea neprestano usavršavaju načine za stapanje s okolinom, a kompromitacije koje na kraju dovedu do šifriranih datoteka ili procurjelih osobnih podataka obično započinju nečim svakodnevnim: phishing e-poštom, zlonamjernim privitkom ili ranjivom izloženom uslugom. Oprez u toj početnoj fazi ostaje najučinkovitija obrana od toga da ikada naiđete na nešto poput msaRAT-a u kasnijim fazama.
Ključni zaključci
- msaRAT, povezan s Chaos ransomwareom, upravlja bezglavim Chromeom ili Edgeom putem Chrome DevTools Protocola umjesto da izravno komunicira s C2 poslužiteljima.
- Zlonamjerni softver prenosi šifrirani promet zapovijedanja i kontrole putem Twiliove TURN usluge, čineći ga sličnim legitimnom WebRTC prometu poput videopoziva.
- Ova je tehnika osmišljena kako bi porazila tradicionalnu detekciju temeljenu na mreži koja traži neobične odlazne veze ili nekriptirano beaconiranje.
- Organizacije bi trebale upariti nadzor mreže s vidljivošću na krajnjim točkama, budući da sam proces preglednika i način na koji je pokrenut ostaju prepoznatljivi signali čak i kada njegov promet izgleda čisto.
- Širi trend prema prikrivenijim C2 kanalima naglašava zašto pravovremeno zakrpanje, svijest o phishingu i snažno praćenje krajnjih točaka ostaju ključne obrane protiv upada ransomwarea prije nego što dosegnu fazu iznude.




