Novi način skrivanja na vidiku
Istraživači Cisco Talosa otkrili su novu tehniku grupe Chaos ransomware koja vaš vlastiti web preglednik pretvara u tajni komunikacijski kanal. Alat nazvan msaRAT je trojanac za udaljeni pristup napisan u Rustu koji pokreće headless sesiju Chromea ili Edgea koristeći Chrome DevTools Protocol (CDP). Umjesto da se izravno povezuje s poslužiteljem za zapovijedanje i kontrolu na način na koji to čini većina zlonamjernog softvera, msaRAT svoj promet usmjerava kroz legitimnu infrastrukturu kojom upravljaju Cloudflare i Twilio, čineći aktivnost napadača običnim pregledničkim prometom, a ne zlonamjernom mrežnom aktivnošću.
Ovo otkriće je važno jer predstavlja značajan pomak u načinu na koji ransomware grupe izbjegavaju otkrivanje. Umjesto da se oslanjaju na prilagođene protokole ili sumnjive domene koje sigurnosni alati znaju označiti, operatori Chaos ransomwarea koriste infrastrukturu kojoj tvrtke vjeruju i koju svakodnevno koriste. Ako želite dublju tehničku analizu načina na koji msaRAT funkcionira unutar samog procesa preglednika, već smo detaljnije opisali kako se msaRAT Chaosa ransomwarea skriva u Chromeu i Edgeu.
Kako napad zapravo funkcionira
Prema Cisco Talosu, msaRAT je otkriven na kompromitiranom Windows računalu, postavljen kao prethodni korak prije pokretanja stvarnog ransomware enkriptora. Ovo je uobičajeni obrazac u modernim ransomware operacijama: napadači prvo uspostave trajni pristup i izviđačke sposobnosti, a zatim aktiviraju destruktivni teret nakon što mapiraju mrežu i identificiraju vrijedne podatke.
Ono što izdvaja msaRAT je korištenje CDP-a za upravljanje headless instancom Chromea ili Edgea koja nečujno radi u pozadini. Upravljajući pravim procesom preglednika, zlonamjerni softver može prenositi šifrirani promet za zapovijedanje i kontrolu putem Twiliove TURN relay infrastrukture, koja se obično koristi za legitimne WebRTC aplikacije poput videopoziva i komunikacija u stvarnom vremenu. Budući da se ovaj promet odvija preko Cloudflareovih i Twilioovih mreža, i podsjeća na normalnu WebRTC signalizaciju, stapa se s pozadinskom bukom svakodnevne internetske aktivnosti. Tradicionalni alati za nadzor mreže koji traže poznate loše domene ili neobične protokole možda ga uopće neće označiti.
Ovo je oblik "oslanjanja na infrastrukturu od povjerenja", varijacija na dobro poznatu taktiku "življenja od zemlje" gdje napadači koriste ugrađene alate sustava umjesto prilagođenog zlonamjernog softvera. Ovdje infrastruktura od povjerenja nije sistemski binarni program, već sam preglednik i usluge u oblaku s kojima redovito komunicira.
Zašto je to važno za tvrtke i potrošače
Ransomware grupe poput Chaosa ne šifriraju samo datoteke; često prethodno eksfiltriraju osjetljive podatke, što znači da evidencije kupaca, podaci o zaposlenicima i poslovni dokumenti mogu biti ukradeni prije nego se poruka o otkupnini uopće pojavi. Kada tehnika poput msaRAT-a omogućuje napadačima da duže vrijeme neprimjetno komuniciraju, to povećava mogućnosti za krađu podataka i lateralno kretanje kroz mrežu.
Za potrošače je rizik neizravan, ali stvaran. Ako je tvrtka s kojom poslujete kompromitirana Chaos ransomwareom i njegov preglednički C2 kanal tjednima ostane neotkriven, vaši osobni podaci mogu biti tiho izvučeni prije nego itko primijeti. Ovo je dio šireg trenda u ransomware operacijama: napadači sve više ulažu u tehnike izbjegavanja koje iskorištavaju povjerenje u svakodnevne usluge u oblaku, umjesto da grade očito zlonamjernu infrastrukturu koju je lako staviti na crnu listu.
Što to znači za vas
Ako ste IT administrator ili sigurnosni stručnjak, ovaj razvoj događaja podsjetnik je da headless procesi preglednika koji rade bez vidljivog prozora zaslužuju nadzor. Neočekivani procesi Chromea ili Edgea pokrenuti skriptama, zakazanim zadacima ili nepoznatim roditeljskim procesima vrijedni su istrage, posebno ako komuniciraju putem CDP portova za uklanjanje pogrešaka ili stvaraju neobičan WebRTC promet.
Za svakodnevne korisnike i vlasnike malih tvrtki bez posvećenog sigurnosnog tima, praktična poruka manje se odnosi na specifični zlonamjerni softver, a više na slojevitu obranu. Ažurirajte preglednike i operativne sustave, ograničite administrativne ovlasti i budite oprezni s alatima za zaštitu krajnjih točaka na koje se vaša organizacija oslanja za otkrivanje anomalija. Segmentiranje osjetljivog prometa i nadzor odlaznih veza, uključujući putem pouzdanog VPN-a ili usluge mrežne sigurnosti, može dodati sloj vidljivosti koji pomaže uhvatiti neobične obrasce čak i kada se zlonamjerni softver pokuša stopiti s legitimnim prometom u oblaku.
Praktične preporuke
- Nadzirite neočekivane headless procese Chromea ili Edgea, osobito one koji koriste portove za udaljeno ispravljanje pogrešaka povezane s CDP-om.
- Održavajte preglednike, operativne sustave i alate za otkrivanje krajnjih točaka ažuriranima kako biste uhvatili poznate indikatore povezane s Chaos ransomwareom i msaRAT-om.
- Ograničite odlazni promet gdje je to moguće i pregledavajte zapisnike za anomalne WebRTC ili TURN relay veze koje ne odgovaraju očekivanoj poslovnoj upotrebi.
- Educirajte IT timove o ovoj evoluirajućoj tehnici kako upozorenja ne bi bila odbačena samo zato što se čini da promet potječe od pouzdanih usluga poput Cloudflarea ili Twilia.
Kako ransomware grupe nastavljaju usavršavati načine skrivanja, informiranje o tehnikama poput one korištene u ovoj kampanji Chaos ransomwarea jedna je od najboljih dostupnih obrana. Svijest, uparena s osnovnom higijenom poput ažuriranja i nadzora prometa, ostaje najpouzdaniji način smanjenja izloženosti ovim evoluirajućim prijetnjama.




