Új módszer az észrevétlen rejtőzködésre

A Cisco Talos kutatói a Chaos zsarolóvírus-csoport egy új technikáját fedezték fel, amely a saját webböngésződet változtatja rejtett kommunikációs csatornává. Az msaRAT nevű eszköz egy Rustban írt távoli hozzáférésű trójai, amely a Chrome DevTools Protocol (CDP) segítségével fej nélküli Chrome- vagy Edge-munkamenetet vezérel. A legtöbb kártevővel ellentétben az msaRAT nem közvetlenül csatlakozik egy parancs- és vezérlőszerverhez, hanem a Cloudflare és a Twilio által üzemeltetett legális infrastruktúrán keresztül irányítja a forgalmat, így a támadó tevékenysége hétköznapi böngészőforgalomnak tűnik, nem pedig rosszindulatú hálózati aktivitásnak.

Ez a felfedezés azért fontos, mert érdemi elmozdulást jelez abban, ahogyan a zsarolóvírus-csoportok kikerülik az észlelést. Ahelyett, hogy egyedi protokollokra vagy gyanús domainekre hagyatkoznának – amelyeket a biztonsági eszközök könnyen megjelölnek –, a Chaos zsarolóvírus üzemeltetői olyan infrastruktúrát használnak, amelyben a vállalkozások nap mint nap megbíznak. Ha mélyebb technikai elemzésre vagy kíváncsi arról, hogyan működik az msaRAT magában a böngészőfolyamatban, korábban részletesebben foglalkoztunk azzal, hogyan rejtőzik el a Chaos zsarolóvírus msaRAT-ja a Chrome-ban és az Edge-ben.

Hogyan működik a támadás valójában?

A Cisco Talos szerint az msaRAT-ot egy fertőzött Windows-gépen fedezték fel, ahol előkészítő lépésként telepítették, még mielőtt a tényleges zsarolóvírus-titkosító elindult volna. Ez a modern zsarolóvírus-műveletekben gyakori minta: a támadók először állandósítják a jelenlétüket és felderítési képességeket építenek ki, majd bevetik a romboló rakományt, miután feltérképezték a hálózatot és azonosították az értékes adatokat.

Az msaRAT abban különbözik, hogy a CDP-t használja a háttérben csendben futó, fej nélküli Chrome vagy Edge példány vezérlésére. Egy valódi böngészőfolyamatot mozgatva a kártevő a titkosított C2-forgalmat a Twilio TURN-relé infrastruktúráján keresztül továbbítja, amelyet általában legális WebRTC-alkalmazásokhoz, például videohívásokhoz és valós idejű kommunikációhoz használnak. Mivel ez a forgalom a Cloudflare és a Twilio hálózatain halad, és hasonlít a normál WebRTC-jelzésre, beleolvad a mindennapi internetes tevékenység háttérzajába. A hagyományos hálózatfigyelő eszközök, amelyek ismerten rosszindulatú domaineket vagy szokatlan protokollokat keresnek, egyszerűen nem feltétlenül jelzik.

Ez a „megbízható infrastruktúrából való megélés” egy formája, a jól ismert „living off the land” taktika változata, ahol a támadók egyedi kártevő helyett a beépített rendszereszközöket használják. Itt a megbízható infrastruktúra nem egy rendszerbináris, hanem maga a böngésző és azok a felhőszolgáltatások, amelyekkel rendszeresen kommunikál.

Miért fontos ez a vállalkozások és a felhasználók számára?

Az olyan zsarolóvírus-csoportok, mint a Chaos, nem csupán fájlokat titkosítanak; gyakran először érzékeny adatokat szivárogtatnak ki, ami azt jelenti, hogy az ügyfélnyilvántartások, a munkavállalói adatok és az üzleti dokumentumok már a váltságdíj-követelés megjelenése előtt ellophatók. Ha egy olyan technika, mint az msaRAT, lehetővé teszi a támadók számára, hogy hosszabb ideig észrevétlenül kommunikáljanak, megnöveli az adatlopásra és a hálózaton belüli oldalirányú mozgásra rendelkezésre álló időablakot.

A fogyasztók számára a kockázat közvetett, de valós. Ha egy cég, amellyel üzleti kapcsolatban állsz, a Chaos zsarolóvírus áldozatává válik, és a böngészőalapú C2-csatornája hetekig észrevétlen marad, a személyes adataidat csendben kiszivárogtathatják, mielőtt bárki észrevenné. Ez része a zsarolóvírus-műveletek szélesebb trendjének: a támadók egyre inkább olyan kijátszási technikákba fektetnek, amelyek a mindennapi felhőszolgáltatásokba vetett bizalmat használják ki ahelyett, hogy nyilvánvalóan rosszindulatú, könnyen feketelistára tehető infrastruktúrát építenének.

Mit jelent ez számodra?

Ha Ön informatikai rendszergazda vagy biztonsági szakember, ez a fejlemény emlékeztető arra, hogy a látható ablak nélkül futó, fej nélküli böngészőfolyamatok alapos vizsgálatot igényelnek. A szkriptek, ütemezett feladatok vagy ismeretlen szülőfolyamatok által indított, váratlan Chrome- vagy Edge-példányok vizsgálatot érdemelnek, különösen akkor, ha CDP hibakeresési portokon kommunikálnak, vagy szokatlan WebRTC-szerű forgalmat generálnak.

A hétköznapi felhasználók és a dedikált biztonsági csapat nélküli kisvállalkozások számára a gyakorlati tanulság kevésbé a konkrét kártevőről, mint inkább a többrétegű védelemről szól. Tartsa naprakészen a böngészőket és az operációs rendszereket, korlátozza a rendszergazdai jogosultságokat, és legyen körültekintő az anomáliák észlelésére használt végponti eszközök kiválasztásakor. Az érzékeny forgalom szegmentálása és a kimenő kapcsolatok figyelése, akár egy jó hírű VPN-en vagy hálózatbiztonsági szolgáltatáson keresztül, további láthatóságot biztosíthat, amely segít észrevenni a szokatlan mintákat akkor is, ha a kártevő a legális felhőforgalommal próbál egybeolvadni.

Megvalósítható tanulságok

  • Figyelje a váratlan, fej nélküli Chrome- vagy Edge-folyamatokat, különösen azokat, amelyek a CDP-hez kapcsolódó távoli hibakeresési portokat használnak.
  • Tartsa naprakészen a böngészőket, az operációs rendszereket és a végpontészlelő eszközöket, hogy észleljék a Chaos zsarolóvírushoz és az msaRAT-hoz kapcsolódó ismert indikátorokat.
  • Ahol lehetséges, korlátozza a kimenő forgalmat, és ellenőrizze a naplókat, hogy talál-e olyan rendellenes WebRTC- vagy TURN-relé-kapcsolatokat, amelyek nem felelnek meg a várt üzleti használatnak.
  • Képezze az informatikai csapatokat erről a fejlődő technikáról, hogy a riasztásokat ne utasítsák el pusztán azért, mert a forgalom megbízható szolgáltatásoktól, például a Cloudflare-tól vagy a Twiliótól származik.

Ahogy a zsarolóvírus-csoportok tovább finomítják rejtőzködési módszereiket, a tájékozottság megőrzése az ilyen, a Chaos zsarolóvírus-kampányban használt technikákkal kapcsolatban az egyik legjobb védekezés. A tudatosság, kiegészülve az olyan alapvető higiéniával, mint a javítás és a forgalomfigyelés, továbbra is a legmegbízhatóbb módja annak, hogy csökkentse kitettségét ezekkel a változó fenyegetésekkel szemben.