Sentuhan Baru dalam Komando dan Kendali Ransomware

Kelompok di balik ransomware Chaos telah mengadopsi alat malware bernama msaRAT yang mengambil pendekatan tidak biasa untuk tetap tersembunyi di mesin yang terinfeksi. Alih-alih proses jahatnya berkomunikasi langsung ke server jarak jauh, seperti yang dilakukan kebanyakan malware, msaRAT menyerahkan tugas itu ke peramban yang sah. Malware ini meluncurkan instance headless (tidak terlihat, tanpa GUI) dari Chrome atau Microsoft Edge, mengendalikannya melalui Chrome DevTools Protocol (CDP), dan membiarkan peramban menangani semua komunikasi keluar. Proses msaRAT sendiri tidak pernah menyentuh jaringan secara langsung; proses ini tetap terbatas pada loopback, artinya hanya berbicara dengan instance peramban yang berjalan di mesin yang sama.

Ini penting karena membalikkan logika deteksi biasa yang diandalkan oleh alat keamanan. Analis dan pertahanan otomatis biasanya menandai proses mencurigakan yang menjangkau alamat IP eksternal yang tidak dikenal. Dengan msaRAT, proses yang melakukan komunikasi keluar adalah biner peramban asli yang ditandatangani, dan lalu lintas yang dihasilkannya disamarkan agar terlihat seperti sesuatu yang biasa.

Mengapa Perutean Melalui Twilio TURN Penting untuk Privasi

Instance peramban yang dikendalikan msaRAT juga tidak terhubung ke server command-and-control biasa. Malware ini meneruskan lalu lintas terenkripsinya melalui infrastruktur TURN Twilio, layanan yang biasanya digunakan untuk membantu koneksi WebRTC melintasi firewall dan NAT untuk hal-hal seperti panggilan video dan obrolan suara. Karena lalu lintas relai TURN terenkripsi dan secara struktural identik dengan sesi WebRTC yang sah, lalu lintas ini menyatu dengan aktivitas jaringan yang dihasilkan oleh miliaran panggilan dan alat konferensi berbasis peramban setiap hari.

Ini adalah implikasi privasi dan keamanan inti dari teknik ini: ia mengeksploitasi protokol dan layanan yang sama yang melindungi komunikasi sehari-hari untuk melindungi komunikasi jahat. Pembela jaringan yang mencari protokol anomali, domain tujuan yang tidak biasa, atau lalu lintas beacon yang tidak terenkripsi tidak akan menemukan sinyal tersebut di sini. Pola lalu lintasnya tampak seperti panggilan video, bukan operator ransomware yang memeriksa endpoint yang terinfeksi.

Pendekatan ini juga mencerminkan tren yang lebih luas di kalangan operator ransomware dan pemerasan menuju "living off the browser," evolusi dari strategi "living off the land" yang lebih lama di mana penyerang menggunakan alat sistem yang sah yang sudah ada di mesin alih-alih menjatuhkan biner jahat yang jelas. Kelompok ransomware secara konsisten menunjukkan preferensi pada teknik yang memungkinkan mereka bertahan lebih lama di jaringan sebelum meledakkan muatan enkripsi atau, semakin sering, beralih ke pemerasan pencurian data murni. Model pemerasan itu telah menjadi begitu umum sehingga kelompok secara teratur mengklaim korban secara publik, seperti terlihat dalam kasus seperti klaim ShinyHunters terhadap Exact Sciences, di mana data kesehatan yang dicuri digunakan sebagai pengungkit alih-alih, atau sebagai tambahan, enkripsi berkas.

Apa Artinya Bagi Anda

Bagi sebagian besar pengguna individu, msaRAT sendiri bukanlah sesuatu yang akan Anda temui secara langsung; ini adalah alat yang ditujukan pada organisasi yang menjadi target aktif operator ransomware Chaos untuk intrusi jaringan dan pemerasan. Namun pelajaran mendasarnya berlaku secara luas: penyerang semakin mahir membuat lalu lintas berbahaya tidak dapat dibedakan dari aktivitas peramban terenkripsi yang normal. Hal itu seharusnya mengkalibrasi ulang ekspektasi tentang apa yang dapat ditangkap oleh pemantauan jaringan saja.

Jika organisasi Anda sangat bergantung pada inspeksi lalu lintas perimeter untuk menangkap kompromi, teknik semacam ini adalah pengingat bahwa visibilitas tingkat endpoint, artinya apa yang sebenarnya dilakukan proses di mesin daripada hanya apa yang mereka kirim melalui kabel, menjadi semakin penting, bukan sebaliknya. Instance peramban headless yang diluncurkan secara diam-diam oleh proses lain adalah peristiwa yang dapat dideteksi di endpoint bahkan ketika lalu lintas jaringannya terlihat bersih.

Bagi pengguna sehari-hari, pelajaran praktisnya bukan tentang malware khusus ini, melainkan tentang lingkungan yang disinyalirkannya. Kelompok ransomware terus-menerus menyempurnakan cara untuk menyatu, dan kompromi yang akhirnya mengarah ke berkas terenkripsi atau data pribadi yang bocor biasanya dimulai dengan sesuatu yang biasa: email phishing, lampiran berbahaya, atau layanan rentan yang terbuka. Kewaspadaan pada tahap awal itu tetap menjadi pertahanan paling efektif agar tidak pernah menemukan sesuatu seperti msaRAT di kemudian hari.

Poin-Poin Penting

  • msaRAT, yang terkait dengan ransomware Chaos, mengendalikan Chrome atau Edge headless melalui Chrome DevTools Protocol alih-alih berkomunikasi langsung dengan server C2.
  • Malware ini meneruskan lalu lintas command-and-control terenkripsi melalui layanan TURN Twilio, membuatnya menyerupai lalu lintas WebRTC yang sah seperti panggilan video.
  • Teknik ini dirancang untuk mengalahkan deteksi berbasis jaringan tradisional yang mencari koneksi keluar yang tidak biasa atau beaconing yang tidak terenkripsi.
  • Organisasi harus menggabungkan pemantauan jaringan dengan visibilitas endpoint, karena proses peramban itu sendiri, dan bagaimana ia diluncurkan, tetap menjadi sinyal yang dapat dideteksi bahkan ketika lalu lintasnya terlihat bersih.
  • Tren yang lebih luas menuju saluran C2 yang lebih tersembunyi menegaskan mengapa penambalan yang cepat, kesadaran phishing, dan pemantauan endpoint yang kuat tetap menjadi pertahanan penting terhadap intrusi ransomware sebelum mencapai tahap pemerasan.