Een nieuwe manier om in het volle zicht te verbergen
Cisco Talos-onderzoekers hebben een nieuwe techniek ontdekt van de Chaos-ransomwaregroep die je eigen webbrowser omzet in een heimelijk communicatiekanaal. Het hulpmiddel, msaRAT genaamd, is een remote access trojan geschreven in Rust die een headless Chrome- of Edge-sessie aanstuurt via het Chrome DevTools Protocol (CDP). In plaats van rechtstreeks verbinding te maken met een command-and-controlserver, zoals de meeste malware doet, leidt msaRAT zijn verkeer via legitieme infrastructuur van Cloudflare en Twilio, waardoor de activiteit van de aanvaller eruitziet als gewoon browserverkeer in plaats van kwaadaardig netwerkverkeer.
Deze ontdekking is belangrijk omdat het een betekenisvolle verschuiving laat zien in hoe ransomwaregroepen detectie ontwijken. In plaats van te vertrouwen op eigen protocollen of verdachte domeinen die beveiligingstools herkennen, maken de aanvallers van Chaos-ransomware gebruik van infrastructuur die bedrijven vertrouwen en dagelijks gebruiken. Als je de diepere technische uitleg wilt over hoe msaRAT binnen het browserproces zelf werkt, hebben we eerder uitgebreid beschreven hoe de msaRAT van Chaos-ransomware zich verbergt in Chrome en Edge.
Hoe de aanval echt werkt
Volgens Cisco Talos werd msaRAT ontdekt op een gecompromitteerde Windows-machine, ingezet als voorbereidende stap voordat de daadwerkelijke ransomware-encryptor werd gestart. Dit is een veelvoorkomend patroon in moderne ransomware-operaties: aanvallers zorgen eerst voor persistentie en verkenningsmogelijkheden en zetten daarna de destructieve lading in zodra ze het netwerk in kaart hebben gebracht en waardevolle gegevens hebben geïdentificeerd.
Wat msaRAT onderscheidt, is het gebruik van CDP om een headless exemplaar van Chrome of Edge aan te sturen dat stilletjes op de achtergrond draait. Door een echte browser te besturen, kan de malware versleuteld command-and-control-verkeer doorsturen via de TURN-relay-infrastructuur van Twilio, die normaal gesproken wordt gebruikt voor legitieme WebRTC-toepassingen zoals videogesprekken en realtimecommunicatie. Omdat dit verkeer over de netwerken van Cloudflare en Twilio loopt en lijkt op gewone WebRTC-signalering, gaat het op in de achtergrondruis van dagelijks internetverkeer. Traditionele netwerkmonitoringtools die letten op bekende kwaadaardige domeinen of ongebruikelijke protocollen, zullen dit waarschijnlijk niet opmerken.
Dit is een vorm van “leven van vertrouwde infrastructuur”, een variant op de bekende ‘living off the land’-tactiek waarbij aanvallers ingebouwde systeemhulpmiddelen gebruiken in plaats van eigen malware. Hier is de vertrouwde infrastructuur geen systeembinair, maar de browser zelf en de clouddiensten waarmee deze standaard communiceert.
Waarom dit belangrijk is voor bedrijven en consumenten
Ransomwaregroepen zoals Chaos versleutelen niet alleen bestanden; ze stelen vaak eerst gevoelige gegevens, wat betekent dat klantdossiers, werknemersinformatie en bedrijfsdocumenten kunnen worden buitgemaakt voordat de losgeldbrief verschijnt. Wanneer een techniek als msaRAT aanvallers in staat stelt langere tijd onopgemerkt te communiceren, vergroot dat het tijdsbestek voor datadiefstal en laterale verplaatsing binnen een netwerk.
Voor consumenten is het risico indirect maar reëel. Als een bedrijf waar jij zaken mee doet wordt gecompromitteerd door Chaos-ransomware en zijn browsergestuurde C2-kanaal wekenlang onopgemerkt blijft, kunnen jouw persoonlijke gegevens stilletjes worden weggesluisd voordat iemand iets doorheeft. Dit maakt deel uit van een bredere trend in ransomware-operaties: aanvallers investeren steeds meer in ontwijkingstechnieken die misbruik maken van het vertrouwen in alledaagse clouddiensten, in plaats van overduidelijk kwaadaardige infrastructuur op te zetten die makkelijk op een zwarte lijst kan worden geplaatst.
Wat dit voor jou betekent
Als je IT-beheerder of beveiligingsprofessional bent, is deze ontwikkeling een herinnering dat headless browserprocessen die zonder zichtbaar venster draaien, kritisch bekeken moeten worden. Onverwachte Chrome- of Edge-processen die worden gestart door scripts, geplande taken of onbekende bovenliggende processen verdienen onderzoek, vooral als ze communiceren via CDP-debugpoorten of ongebruikelijk WebRTC-achtig verkeer genereren.
Voor gewone gebruikers en eigenaren van kleine bedrijven zonder eigen beveiligingsteam is de praktische les minder gericht op de specifieke malware en meer op gelaagde verdediging. Houd browsers en besturingssystemen gepatcht, beperk beheerrechten en wees voorzichtig met de endpoint-tools waarop je organisatie vertrouwt om afwijkingen te detecteren. Het segmenteren van gevoelig verkeer en het monitoren van uitgaande verbindingen, inclusief via een gerenommeerde VPN of netwerkbeveiligingsservice, kan een extra laag zichtbaarheid toevoegen die helpt ongebruikelijke patronen te signaleren, zelfs wanneer malware probeert op te gaan in legitiem cloudverkeer.
Concrete vuistregels
- Let op onverwachte headless Chrome- of Edge-processen, vooral processen die gebruikmaken van remote debugging-poorten die aan CDP zijn gekoppeld.
- Houd browsers, besturingssystemen en endpoint-detectiehulpmiddelen up-to-date om bekende indicatoren van Chaos-ransomware en msaRAT te herkennen.
- Beperk uitgaand verkeer waar mogelijk en controleer logs op afwijkende WebRTC- of TURN-relay-verbindingen die niet overeenkomen met verwacht zakelijk gebruik.
- Zorg dat IT-teams op de hoogte zijn van deze zich ontwikkelende techniek, zodat waarschuwingen niet worden genegeerd alleen omdat het verkeer afkomstig lijkt van vertrouwde diensten zoals Cloudflare of Twilio.
Nu ransomwaregroepen blijven sleutelen aan manieren om zich te verbergen, is op de hoogte blijven van technieken zoals die in deze Chaos-ransomwarecampagne wordt gebruikt, een van de beste verdedigingen die er zijn. Awareness, gecombineerd met basishygiëne zoals patchen en verkeersmonitoring, blijft de betrouwbaarste manier om je blootstelling aan deze evoluerende dreigingen te verkleinen.




