Chaos-ransomware vindt een nieuwe schuilplaats: uw webbrowser

Beveiligingsonderzoekers van Cisco Talos hebben een nieuwe wending ontdekt in de werkwijze van de Chaos-ransomwaregroep. In plaats van rechtstreeks met zijn command-and-control (C2)-servers te communiceren, neemt het nieuw ontdekte tool van de groep, msaRAT genaamd, stilletjes Chrome of Edge over op een geïnfecteerde machine en gebruikt het de browser zelf als boodschapper. Omdat het verkeer eruitziet als gewone browseractiviteit, glipt veel ervan langs antivirusprogramma's en netwerkmonitoringsystemen die zijn gebouwd om verdachte zelfstandige processen te markeren, en niet de browser die u elke dag gebruikt.

Deze aanpak, soms omschreven als 'living off the browser', is een variant op de bekende 'living off the land'-tactiek, waarbij aanvallers legitieme software die al op een systeem is geïnstalleerd hergebruiken in plaats van duidelijke malwarebestanden te plaatsen. In dit geval hebben de ransomware-operators dat idee een stap verder gebracht door een vertrouwde, vaak op een whitelist staande applicatie om te vormen tot hun geheime communicatiekanaal. Onze eerdere berichtgeving over hoe msaRAT van Chaos-ransomware C2-verkeer in browsers verbergt gaat dieper in op de technische details, maar de korte versie is eenvoudig: de malware praat niet zelf met zijn beheerders. Het laat de browser dat in plaats daarvan doen.

Hoe msaRAT Chrome en Edge manipuleert

Volgens onderzoekers is msaRAT een op Rust gebaseerde remote access trojan die op slachtoffermachines terechtkomt via misleidende leveringsmethoden, waaronder installers die zich voordoen als routinematige Windows-updates. Eenmaal geïnstalleerd, start het Chrome of Edge in een verborgen, headless modus, zodat het slachtoffer nooit een browservenster ziet openen. Van daaruit gebruikt het het Chrome DevTools Protocol (CDP), een legitieme functie die in deze browsers is ingebouwd voor ontwikkelaars en automatiseringshulpmiddelen, om op afstand het gedrag van de browser te manipuleren.

De malware leidt zijn command-and-control-verkeer vervolgens via WebRTC-verbindingen en diensten zoals de TURN-relay van Twilio, beide legitieme technologieën die worden gebruikt voor realtimecommunicatie en videobellen. Omdat dit verkeer versleuteld is en via infrastructuur verloopt die talloze legitieme toepassingen ook gebruiken, gaat het op in normale webactiviteit. Beveiligingstools die netwerkverkeer inspecteren op bekende malwarehandtekeningen of ongebruikelijke doelservers hebben veel meer moeite om dit te onderscheiden van dagelijks browsergebruik, en dat is precies de bedoeling.

Het praktische gevolg is dat een geïnfecteerde machine een persistent, op afstand bestuurbaar kanaal kan onderhouden voor datadiefstal en verdere compromittering, terwijl de beveiligingssoftware niets alarmerenders ziet dan Chrome of Edge die doen wat ze normaal doen. Dit is een betekenisvolle evolutie voor ransomwaregroepen, die van oudsher vertrouwden op beter detecteerbare methoden om externe toegang te behouden.

Waarom traditionele beveiliging hier tekortschiet

De meeste antivirus- en endpointdetectietools zijn afgestemd om kwaadaardige uitvoerbare bestanden, ongewoon procesgedrag of verbindingen met bekende slechte IP-adressen te herkennen. msaRAT omzeilt alle drie. Het proces dat de kwaadaardige activiteit aandrijft, is de browser zelf, een stukje software dat op vrijwel elk apparaat aanwezig is en standaard wordt vertrouwd. De bestemmingsinfrastructuur, diensten zoals de TURN-relay van Twilio, is legitiem en wordt breed gebruikt, dus het volledig blokkeren ervan zou andere toepassingen verstoren waar mensen op rekenen. En doordat de browser headless draait, is er geen zichtbaar venster of duidelijk teken voor de gebruiker dat er iets ongewoons aan de hand is.

Dit is precies waarom beveiligingsonderzoekers de nadruk leggen op gedrags- en netwerkdetectie in plaats van alleen op handtekeninggebaseerde antivirus. Het opmerken van onverwachte headless-browserprocessen, ongebruikelijke uitgaande WebRTC-sessies die zonder gebruikersinteractie worden gestart, of browsers die worden opgestart via automatiseringsprotocollen zoals CDP buiten de verwachte ontwikkelingscontext, kan helpen om dit soort activiteiten te signaleren, zelfs wanneer de malware zelf aan traditionele scans ontsnapt.

Wat dit voor u betekent

Voor individuele gebruikers hangt de directe blootstelling aan msaRAT af van de vraag of Chaos-ransomware zich richt op consumenten of voornamelijk op organisaties, wat doorgaans het meest voorkomende patroon is voor ransomwaregroepen. Dat gezegd hebbende, de onderliggende techniek, het verbergen van kwaadaardig verkeer in legitieme browserprocessen, is een tactiek die andere malwarefamilies in de loop van de tijd waarschijnlijk zullen overnemen, gezien hoe effectief het lijkt te zijn in het ontwijken van detectie.

De praktische les voor zowel alledaagse gebruikers als IT-beheerders is dat het vertrouwen op een applicatie simpelweg omdat deze bekend en legitiem is, niet langer voldoende is. Nepmeldingen voor software-updates blijven een veelvoorkomende methode om dit soort malware te verspreiden, dus het is belangrijker dan ooit om te controleren of update-installers rechtstreeks van officiële bronnen komen. Een VPN kan een extra laag versleuteld, versluierd netwerkverkeer toevoegen waardoor het moeilijker wordt voor aanvallers om uw verbinding te onderscheppen of te manipuleren, maar het zal malware die al op uw apparaat draait er niet van weerhouden uw eigen browser te misbruiken. Verdediging hangt hier meer af van zorgvuldige softwarehygiëne, het monitoren van ongewoon systeemgedrag en het up-to-date houden van beveiligingstools om deze opkomende patronen te herkennen.

Praktische adviezen

  • Download software en besturingssysteemupdates alleen rechtstreeks van officiële websites van leveranciers of ingebouwde updatemechanismen, nooit van pop-ups of installers van derden.
  • Let op onverwachte browserprocessen die op de achtergrond draaien, met name headless instanties die niet overeenkomen met iets dat u hebt geopend.
  • Houd eindpuntbeveiligingssoftware up-to-date, aangezien leveranciers actief detectiemethoden aanpassen om gedragsindicatoren zoals deze te vangen in plaats van uitsluitend te vertrouwen op bestandshandtekeningen.
  • Organisaties zouden moeten overwegen om te monitoren op ongebruikelijk gebruik van browserautomatiseringsprotocollen zoals CDP en onverwachte WebRTC-verbindingen op beheerde apparaten.
  • Behandel een VPN als één onderdeel van een gelaagde verdedigingsstrategie die ook eindpuntbeveiliging en voorzichtig software-installatiegedrag omvat, niet als een op zichzelf staande oplossing tegen ransomware.

Zoals de msaRAT-tool van Chaos-ransomware laat zien, vinden aanvallers steeds creatievere manieren om zich in het volle zicht te verbergen door tools te gebruiken die we al vertrouwen. Op de hoogte blijven van deze evoluerende technieken en zowel de persoonlijke gewoonten als de beveiligingshulpmiddelen hierop aanpassen, blijft de meest betrouwbare manier om ze voor te blijven.