Cara Baru untuk Bersembunyi di Depan Mata

Para peneliti Cisco Talos telah mengungkap teknik baru dari kelompok ransomware Chaos yang mengubah peramban web Anda sendiri menjadi saluran komunikasi rahasia. Alat yang disebut msaRAT ini adalah trojan akses jarak jauh yang ditulis dalam Rust yang mengendalikan sesi Chrome atau Edge headless menggunakan Chrome DevTools Protocol (CDP). Alih-alih terhubung langsung ke server command-and-control seperti kebanyakan malware, msaRAT mengarahkan lalu lintasnya melalui infrastruktur sah yang dioperasikan oleh Cloudflare dan Twilio, membuat aktivitas penyerang terlihat seperti lalu lintas browser biasa daripada aktivitas jaringan berbahaya.

Penemuan ini penting karena mewakili pergeseran yang berarti dalam cara kelompok ransomware menghindari deteksi. Daripada mengandalkan protokol khusus atau domain mencurigakan yang dilatih untuk ditandai oleh alat keamanan, operator ransomware Chaos memanfaatkan infrastruktur yang dipercaya dan digunakan oleh bisnis setiap hari. Jika Anda ingin penjelasan teknis lebih mendalam tentang bagaimana msaRAT beroperasi di dalam proses browser itu sendiri, kami sebelumnya telah membahas bagaimana msaRAT dari ransomware Chaos bersembunyi di Chrome dan Edge secara lebih rinci.

Bagaimana Serangan Ini Sebenarnya Terjadi

Menurut Cisco Talos, msaRAT ditemukan pada mesin Windows yang telah dikompromikan, digunakan sebagai langkah awal sebelum peluncuran encryptor ransomware yang sebenarnya. Ini adalah pola umum dalam operasi ransomware modern: penyerang pertama-tama membangun persistensi dan kemampuan pengintaian, kemudian menyebarkan muatan destruktif setelah mereka memetakan jaringan dan mengidentifikasi data berharga.

Yang membedakan msaRAT adalah penggunaannya terhadap CDP untuk mengendalikan instansi headless Chrome atau Edge yang berjalan diam-diam di latar belakang. Dengan mengendalikan proses browser nyata, malware ini dapat menyampaikan lalu lintas command-and-control terenkripsi melalui infrastruktur relay TURN milik Twilio, yang biasanya digunakan untuk aplikasi WebRTC yang sah seperti panggilan video dan komunikasi real-time. Karena lalu lintas ini berjalan di jaringan Cloudflare dan Twilio, dan karena mirip dengan sinyal WebRTC normal, lalu lintas ini menyatu dengan kebisingan latar belakang aktivitas internet sehari-hari. Alat pemantauan jaringan tradisional yang mencari domain berbahaya yang dikenal atau protokol yang tidak biasa mungkin tidak akan menandainya.

Ini adalah bentuk "hidup dari infrastruktur tepercaya," variasi dari taktik terkenal "hidup dari daratan" di mana penyerang menggunakan alat sistem bawaan alih-alih malware khusus. Di sini, infrastruktur tepercaya bukanlah biner sistem, melainkan browser itu sendiri dan layanan cloud yang sering diajak bicara olehnya.

Mengapa Ini Penting bagi Bisnis dan Konsumen

Kelompok ransomware seperti Chaos tidak hanya mengenkripsi file; mereka sering kali terlebih dahulu mengeksfiltrasi data sensitif, yang berarti catatan pelanggan, informasi karyawan, dan dokumen bisnis dapat dicuri sebelum catatan tebusan muncul. Ketika teknik seperti msaRAT memungkinkan penyerang untuk berkomunikasi secara rahasia untuk jangka waktu yang lebih lama tanpa terdeteksi, ini meningkatkan jendela peluang untuk pencurian data dan pergerakan lateral di seluruh jaringan.

Bagi konsumen, risikonya tidak langsung tetapi nyata. Jika perusahaan tempat Anda berbisnis dikompromikan oleh ransomware Chaos dan saluran C2 berbasis browsernya tidak terdeteksi selama berminggu-minggu, data pribadi Anda dapat diam-diam disedot sebelum ada yang menyadarinya. Ini adalah bagian dari tren yang lebih luas dalam operasi ransomware: penyerang semakin berinvestasi dalam teknik penghindaran yang mengeksploitasi kepercayaan terhadap layanan cloud sehari-hari, daripada membangun infrastruktur yang jelas-jelas berbahaya yang mudah dimasukkan ke daftar hitam.

Apa Artinya Ini bagi Anda

Jika Anda seorang administrator TI atau profesional keamanan, perkembangan ini adalah pengingat bahwa proses browser headless yang berjalan tanpa jendela yang terlihat patut dicermati. Proses Chrome atau Edge yang tidak terduga yang muncul dari skrip, tugas terjadwal, atau proses induk yang tidak dikenal layak untuk diselidiki, terutama jika mereka berkomunikasi dengan port debugging CDP atau menghasilkan lalu lintas gaya WebRTC yang tidak biasa.

Untuk pengguna sehari-hari dan pemilik bisnis kecil tanpa tim keamanan khusus, kesimpulan praktisnya lebih sedikit tentang malware spesifik dan lebih banyak tentang pertahanan berlapis. Jaga agar browser dan sistem operasi tetap ditambal, batasi hak administratif, dan berhati-hatilah terhadap alat titik akhir yang diandalkan organisasi Anda untuk mendeteksi anomali. Segmentasi lalu lintas sensitif dan pemantauan koneksi keluar, termasuk melalui VPN atau layanan keamanan jaringan yang bereputasi, dapat menambah lapisan visibilitas yang membantu menangkap pola yang tidak biasa bahkan ketika malware mencoba menyamar di tengah lalu lintas cloud yang sah.

Hal-hal yang Dapat Dilakukan

  • Pantau proses Chrome atau Edge headless yang tidak terduga, terutama yang menggunakan port debugging jarak jauh yang terkait dengan CDP.
  • Selalu perbarui browser, sistem operasi, dan alat deteksi titik akhir untuk menangkap indikator yang diketahui terkait ransomware Chaos dan msaRAT.
  • Batasi lalu lintas keluar jika memungkinkan dan tinjau log untuk koneksi WebRTC anomali atau relay TURN yang tidak sesuai dengan penggunaan bisnis yang diharapkan.
  • Edukasi tim TI tentang teknik yang terus berkembang ini sehingga peringatan tidak diabaikan hanya karena lalu lintas tampaknya berasal dari layanan tepercaya seperti Cloudflare atau Twilio.

Seiring kelompok ransomware terus menyempurnakan cara mereka bersembunyi, tetap mendapatkan informasi tentang teknik seperti yang digunakan dalam kampanye ransomware Chaos ini adalah salah satu pertahanan terbaik yang tersedia. Kesadaran, dipadukan dengan kebersihan dasar seperti penambalan dan pemantauan lalu lintas, tetap menjadi cara paling andal untuk mengurangi paparan Anda terhadap ancaman yang terus berkembang ini.