Új fordulat a zsarolóprogramok parancs-és-vezérlési technikáiban

A Chaos ransomware mögött álló csoport egy msaRAT nevű kártevőeszközt kezdett használni, amely szokatlan megközelítést alkalmaz, hogy rejtve maradjon a fertőzött gépeken. Ahelyett, hogy a kártékony folyamat közvetlenül kommunikálna egy távoli szerverrel, ahogy a legtöbb kártevő teszi, az msaRAT ezt a feladatot egy legitim böngészőre bízza. Elindít egy fej nélküli (láthatatlan, grafikus felület nélküli) Chrome- vagy Microsoft Edge-példányt, a Chrome DevTools Protocol (CDP) segítségével vezérli, és hagyja, hogy a böngésző intézze az összes kimenő kommunikációt. Maga az msaRAT folyamat soha nem érinti közvetlenül a hálózatot; kizárólag a helyi visszacsatolási (loopback) interfészt használja, vagyis csak a vele azonos gépen futó böngészőpéldánnyal beszél.

Ez azért lényeges, mert megfordítja a biztonsági eszközök által használt szokásos észlelési logikát. Az elemzők és az automatizált védekező rendszerek általában azokat a gyanús folyamatokat jelölik meg, amelyek ismeretlen külső IP-címekhez kapcsolódnak. Az msaRAT esetében a kimenő kapcsolatot létrehozó folyamat egy valódi, digitálisan aláírt böngésző bináris, és az általa generált forgalom is hétköznapinak álcázza magát.

Miért fontos a Twilio TURN-en keresztüli irányítás a magánszféra szempontjából?

Az msaRAT által vezérelt böngészőpéldány ráadásul nem is egy egyszerű parancs-és-vezérlő kiszolgálóhoz csatlakozik. A titkosított forgalmát a Twilio TURN-infrastruktúráján keresztül továbbítja – ez a szolgáltatás normál esetben a WebRTC-kapcsolatoknak segít átjutni a tűzfalakon és a NAT-on olyan dolgokhoz, mint a videóhívások és a hangos csevegés. Mivel a TURN-továbbítási forgalom titkosított és szerkezetileg azonos a legitim WebRTC-munkamenetekkel, beleolvad abba a hálózati tevékenységbe, amelyet naponta több milliárd böngészőalapú hívás és konferenciaeszköz generál.

Ez a technika alapvető magánszféra- és biztonsági következménye: ugyanazokat a protokollokat és szolgáltatásokat használja ki, amelyek a mindennapi kommunikációt védik, hogy ehelyett a rosszindulatú kommunikációt óvja. A hálózatvédők, akik rendellenes protokollokra, szokatlan cél-domainekre vagy titkosítatlan jelzőforgalomra (beacon) vadásznak, itt egyetlen ilyen jelet sem találnak. A forgalmi mintázat videóhívásnak tűnik, nem pedig egy zsarolóvírus-üzemeltetőnek, aki egy fertőzött végponttal tart kapcsolatot.

Ez a megközelítés egy szélesebb körű trendet is tükröz a zsarolóvírus- és zsarolásos támadók körében: a „böngészőből élés” (living off the browser) irányába mutat, ami a régebbi „környezetből élés” (living off the land) stratégia továbbfejlesztése, ahol a támadók a gépen már meglévő legitim rendszereszközöket használják ahelyett, hogy nyilvánvaló kártékony programfájlokat ejtenének a rendszerre. A zsarolóvírus-csoportok következetesen előnyben részesítik azokat a technikákat, amelyek lehetővé teszik számukra, hogy hosszabb ideig rejtve maradjanak a hálózatokban, mielőtt titkosító rakományt robbantanának, vagy egyre gyakrabban pusztán adatlopásos zsarolásra váltanak. Ez a zsarolási modell annyira elterjedt, hogy a csoportok rendszeresen nyilvánosan követelik áldozataikat, amint azt olyan esetek is mutatják, mint a ShinyHunters állításai az Exact Sciences-szel szemben, ahol az ellopott egészségügyi adatokat zsarolási eszközként használták – akár a fájlok titkosítása helyett, akár amellett.

Mit jelent ez Önnek?

A legtöbb egyéni felhasználó számára maga az msaRAT nem olyasmi, amivel közvetlenül találkoznának; ez egy olyan eszköz, amelyet a Chaos ransomware üzemeltetői a hálózatba való behatolásra és zsarolásra kiválasztott szervezetek ellen használnak. Az alapvető tanulság azonban mindenkire érvényes: a támadók egyre jobban elrejtik a rosszindulatú forgalmat a normális, titkosított böngészőtevékenység közé. Ennek fényében újra kell gondolnunk, hogy pusztán a hálózatfigyelés mit képes elkapni.

Ha az Ön szervezete nagymértékben támaszkodik a peremhálózati forgalom vizsgálatára a kompromittálódás észleléséhez, ez a technika emlékeztet arra, hogy a végpontszintű láthatóság – vagyis az, hogy a folyamatok valójában mit csinálnak a gépen, és nem csupán az, hogy mit küldenek a hálózaton – egyre fontosabbá, nem pedig kevésbé fontossá válik. Egy másik folyamat által csendben elindított fej nélküli böngészőpéldány még akkor is észlelhető esemény a végponton, ha a hálózati forgalma tisztának tűnik.

A hétköznapi felhasználók számára a gyakorlati tanulság kevésbé erről a konkrét kártevőről, sokkal inkább arról a környezetről szól, amelyet jelez. A zsarolóvírus-csoportok folyamatosan finomítják a beolvadás módszereit, és azok a kompromittálódások, amelyek végül titkosított fájlokhoz vagy kiszivárgott személyes adatokhoz vezetnek, általában valami hétköznapi dologgal kezdődnek: egy adathalász e-maillel, egy rosszindulatú csatolmánnyal vagy egy sebezhető, nyílt szolgáltatással. Az éberség ebben a kezdeti szakaszban továbbra is a leghatékonyabb védekezés azzal szemben, hogy valaha is találkozzunk valami olyasmivel, mint az msaRAT a támadási lánc későbbi szakaszában.

Főbb tanulságok

  • A Chaos ransomware-hez köthető msaRAT a Chrome DevTools Protocol segítségével vezérel fej nélküli Chrome-ot vagy Edge-et, ahelyett, hogy közvetlenül kommunikálna a C2-kiszolgálókkal.
  • A kártevő a titkosított parancs-és-vezérlő forgalmat a Twilio TURN szolgáltatásán keresztül továbbítja, így az legitim WebRTC-forgalomra, például videóhívásokra hasonlít.
  • Ezt a technikát a hagyományos, hálózatalapú észlelés kijátszására tervezték, amely a szokatlan kimenő kapcsolatokat vagy a titkosítatlan jelzőforgalmat keresi.
  • A szervezeteknek a hálózatfigyelést végpontláthatósággal kell kiegészíteniük, mivel maga a böngészőfolyamat – és annak elindítási módja – akkor is észlelhető jel marad, ha a forgalma tisztának tűnik.
  • A rejtettebb C2-csatornák felé mutató szélesebb körű trend rávilágít arra, hogy a gyors javítás, az adathalászat-tudatosság és a hatékony végpontfigyelés miért maradnak alapvető védekezési eszközök a zsarolóvírusos behatolásokkal szemben, mielőtt azok elérnék a zsarolási szakaszt.