Chaos Ransomware pronalazi novo skrovište: vaš web preglednik
Sigurnosni istraživači iz Cisco Talosa otkrili su novi zaokret u načinu na koji djeluje skupina ransomwarea Chaos. Umjesto izravne komunikacije sa svojim poslužiteljima za zapovijedanje i kontrolu (C2), njihov novoidentificirani alat, nazvan msaRAT, potajice preuzima Chrome ili Edge na zaraženom računalu i koristi sam preglednik kao glasnika. Budući da promet izgleda kao uobičajena aktivnost preglednika, velik dio prolazi ispod radara antivirusnih alata i sustava za nadzor mreže koji su podešeni da označavaju sumnjive samostalne procese, a ne preglednik koji svakodnevno koristite.
Ovaj pristup, koji se ponekad opisuje kao 'život oslonjen na preglednik', varijacija je dobro poznate taktike 'života oslonjenog na zemlju' (living off the land), u kojoj napadači prenamjenjuju legitiman softver već instaliran na sustavu umjesto da ostavljaju očite zlonamjerne datoteke. U ovom slučaju, operateri ransomwarea otišli su korak dalje pretvarajući pouzdanu, često odobrenu aplikaciju u svoj tajni komunikacijski kanal. Naše ranije izvješće o tome kako Chaos ransomwareov msaRAT skriva C2 promet u preglednicima detaljnije razlaže tehničke mehanizme, ali kratka verzija je jednostavna: zlonamjerni softver sam ne razgovara sa svojim kontrolerima. Umjesto toga, tjera preglednik da to čini.
Kako msaRAT manipulira Chromeom i Edgeom
Prema istraživačima, msaRAT je trojanac za udaljeni pristup pisan u Rustu koji na računala žrtava dolazi putem varljivih metoda isporuke, uključujući instalacijske programe prerušene u rutinska ažuriranja sustava Windows. Nakon instalacije, pokreće Chrome ili Edge u skrivenom načinu rada bez grafičkog sučelja (headless) tako da žrtva nikad ne vidi otvoren prozor preglednika. Odatle koristi Chrome DevTools Protocol (CDP), legitimnu značajku ugrađenu u ove preglednike za programere i alate za automatizaciju, kako bi daljinski upravljao ponašanjem preglednika.
Zlonamjerni softver zatim usmjerava svoj promet zapovijedanja i kontrole putem WebRTC veza i usluga poput Twilio TURN releja, a oboje su legitimne tehnologije koje se koriste za komunikaciju u stvarnom vremenu i videopozive. Budući da je ovaj promet šifriran i putuje kroz infrastrukturu koju koriste i bezbrojne legitimne aplikacije, stapa se s uobičajenom web aktivnošću. Sigurnosnim alatima koji pregledavaju mrežni promet u potrazi za poznatim potpisima zlonamjernog softvera ili neuobičajenim odredišnim poslužiteljima znatno je teže odvojiti ovo od svakodnevnog korištenja preglednika, što je upravo i cilj.
Praktični je učinak da zaraženo računalo može održavati trajni, daljinski kontrolirani kanal za krađu podataka i daljnje kompromitiranje, sve dok njegov sigurnosni softver ne vidi ništa alarmantnije od Chromea ili Edgea koji rade ono što inače rade. Ovo je značajna evolucija za skupine ransomwarea, koje su se tradicionalno oslanjale na uočljivije metode održavanja udaljenog pristupa.
Zašto se tradicionalne obrane ovdje muče
Većina antivirusnih alata i alata za otkrivanje krajnjih točaka podešena je da uočava zlonamjerne izvršne datoteke, neuobičajeno ponašanje procesa ili veze s poznatim lošim IP adresama. msaRAT zaobilazi sve tri. Proces koji pokreće zlonamjernu aktivnost je sam preglednik, softver prisutan na gotovo svakom uređaju i prema zadanim postavkama pouzdan. Odredišna infrastruktura, usluge poput Twilio TURN releja, legitimna je i široko korištena, pa bi njeno potpuno blokiranje pokvarilo druge aplikacije na koje se ljudi oslanjaju. A budući da preglednik radi u headless načinu, nema vidljivog prozora niti očitog znaka koji bi korisniku ukazivao da se nešto neobično događa.
Upravo zato sigurnosni istraživači naglašavaju detekciju na razini ponašanja i mreže umjesto samo antivirusne zaštite temeljene na potpisima. Uočavanje neočekivanih headless procesa preglednika, neobičnih odlaznih WebRTC sesija pokrenutih bez interakcije korisnika ili preglednika pokrenutih putem protokola za automatizaciju poput CDP-a izvan očekivanih razvojnih konteksta, može pomoći u označavanju ove vrste aktivnosti čak i kada sam zlonamjerni softver izbjegava tradicionalno skeniranje.
Što ovo znači za vas
Za pojedinačne korisnike, izravna izloženost msaRAT-u ovisi o tome cilja li Chaos ransomware potrošače ili se prvenstveno usredotočuje na organizacije, što je češći obrazac za skupine ransomwarea. Ipak, temeljna tehnika – skrivanje zlonamjernog prometa unutar legitimnih procesa preglednika – taktika je koju će druge obitelji zlonamjernog softvera vjerojatno s vremenom usvojiti s obzirom na njezinu očitu učinkovitost u izbjegavanju otkrivanja.
Praktična lekcija za svakodnevne korisnike i IT administratore podjednako je da povjerenje u aplikaciju samo zato što je poznata i legitimna više nije dovoljno. Lažni skočni prozori za ažuriranje softvera ostaju uobičajena metoda isporuke ove vrste zlonamjernog softvera, stoga je provjera da instalacijski programi za ažuriranje dolaze izravno iz službenih izvora važnija nego ikad. VPN može dodati sloj šifriranog, prikrivenog mrežnog prometa koji napadačima otežava presretanje ili manipuliranje vašom vezom, ali neće spriječiti zlonamjerni softver koji je već pokrenut na vašem uređaju da zloupotrijebi vaš vlastiti preglednik. Obrana ovdje više ovisi o pažljivoj higijeni softvera, praćenju neuobičajenog ponašanja sustava i održavanju sigurnosnih alata ažuriranima kako bi prepoznali ove nove obrasce.
Provedive preporuke
- Preuzimajte softver i ažuriranja operativnog sustava isključivo izravno s web-mjesta službenih dobavljača ili putem ugrađenih mehanizama za ažuriranje, nikada iz skočnih prozora ili instalacijskih programa trećih strana.
- Obratite pozornost na neočekivane procese preglednika koji se izvode u pozadini, posebno headless instance koje ne odgovaraju ničemu što ste otvorili.
- Održavajte sigurnosni softver za krajnje točke ažuriranim, budući da dobavljači aktivno prilagođavaju metode otkrivanja kako bi uhvatili ovakve pokazatelje ponašanja umjesto da se oslanjaju isključivo na potpise datoteka.
- Organizacije bi trebale razmotriti praćenje neuobičajene upotrebe protokola za automatizaciju preglednika poput CDP-a i neočekivanih WebRTC veza na upravljanim uređajima.
- Tretirajte VPN kao jedan dio slojevite obrambene strategije koja također uključuje zaštitu krajnjih točaka i oprezne navike instaliranja softvera, a ne kao samostalno rješenje protiv ransomwarea.
Kao što pokazuje alat msaRAT ransomwarea Chaos, napadači sve više pronalaze kreativne načine da se sakriju naočigled koristeći alate kojima već vjerujemo. Informiranost o ovim evoluirajućim tehnikama i prilagodba osobnih navika i sigurnosnih alata u skladu s tim ostaju najpouzdaniji način da ostanemo korak ispred njih.




