En ny vri på ransomware-kommando-og-kontroll

Gruppen bak Chaos ransomware har tatt i bruk et skadevareverktøy kalt msaRAT som har en uvanlig måte å holde seg skjult på infiserte maskiner. I stedet for at den ondsinnede prosessen snakker direkte med en ekstern server, slik de fleste skadevarer gjør, overlater msaRAT denne jobben til en legitim nettleser. Den starter en hodeløs (usynlig, uten grafisk grensesnitt) instans av Chrome eller Microsoft Edge, styrer den gjennom Chrome DevTools Protocol (CDP) og lar nettleseren håndtere all utgående kommunikasjon. Selve msaRAT-prosessen berører aldri nettverket direkte; den holder seg innenfor loopback, noe som betyr at den bare snakker med nettleserinstansen som kjører på samme maskin.

Dette er viktig fordi det snur opp ned på den vanlige deteksjonslogikken som sikkerhetsverktøy er avhengige av. Analytikere og automatiserte forsvar flagger vanligvis mistenkelige prosesser som kontakter ukjente eksterne IP-adresser. Med msaRAT er prosessen som kontakter utsiden en ekte, signert nettleserbinær, og trafikken den genererer er kamuflert for å se ordinær ut.

Hvorfor ruting gjennom Twilio TURN er viktig for personvern

Nettleserinstansen som msaRAT styrer, kobler seg heller ikke til en vanlig kommando-og-kontroll-server. Den formidler sin krypterte trafikk gjennom Twilios TURN-infrastruktur, en tjeneste som vanligvis brukes til å hjelpe WebRTC-tilkoblinger med å passere brannmurer og NAT for ting som videosamtaler og talechat. Fordi TURN-relaytrafikk er kryptert og strukturelt identisk med legitime WebRTC-økter, blander den seg inn i nettverksaktiviteten som milliarder av nettleserbaserte samtale- og konferanseverktøy genererer hver dag.

Dette er den sentrale personvern- og sikkerhetsimplikasjonen ved teknikken: den utnytter de samme protokollene og tjenestene som beskytter dagligdagse kommunikasjoner til i stedet å beskytte ondsinnede kommmunikasjoner. Nettverksforsvarere som ser etter avvikende protokoller, uvanlige destinasjonsdomener eller ukryptert beacon-trafikk, vil ikke finne noen av disse signalene her. Trafikkmønsteret ser ut som en videosamtale, ikke som en ransomware-aktør som sjekker inn med et infisert endepunkt.

Denne tilnærmingen gjenspeiler også en bredere trend blant ransomware- og utpressingsaktører mot å «leve av nettleseren», en videreutvikling av den eldre strategien «leve av landet», der angripere bruker legitime systemverktøy som allerede finnes på en maskin i stedet for å slippe åpenbare ondsinnede binærfiler. Ransomware-grupper har konsekvent vist en forkjærlighet for teknikker som lar dem oppholde seg lenger i nettverk før de utløser en krypteringsnyttelast eller, i økende grad, går over til ren datautpressing. Denne utpressingsmodellen har blitt så vanlig at grupper jevnlig påstår ofre offentlig, som sett i saker som ShinyHunters' påstander mot Exact Sciences, der stjålne helsedata ble brukt som brekkstang i stedet for, eller i tillegg til, filkryptering.

Hva dette betyr for deg

For de fleste vanlige brukere er msaRAT i seg selv ikke noe du vil møte direkte; det er et verktøy rettet mot organisasjoner som Chaos ransomware-aktører aktivt angriper for nettverksinntrengning og utpressing. Men den underliggende lærdommen gjelder bredt: angripere blir flinkere til å gjøre ondsinnet trafikk umulig å skille fra normal, kryptert nettleseraktivitet. Det bør justere forventningene til hva nettverksovervåking alene kan fange opp.

Hvis organisasjonen din i stor grad er avhengig av perimeter-trafikkinspeksjon for å oppdage kompromiss, er denne typen teknikk en påminnelse om at endepunktssynlighet – altså hva prosesser faktisk gjør på en maskin, snarere enn bare hva de sender over ledningen – blir viktigere, ikke mindre. En hodeløs nettleserinstans som stillferdig startes av en annen prosess, er en detekterbar hendelse på endepunktet, selv om nettverkstrafikken ser ren ut.

For vanlige brukere er det praktiske poenget mindre knyttet til denne konkrete skadevaren og mer til miljøet den signaliserer. Ransomware-grupper raffinerer kontinuerlig metoder for å gli inn, og kompromissene som til slutt fører til krypterte filer eller lekkede persondata, starter vanligvis med noe hverdagslig: en phishing-epost, et ondsinnet vedlegg eller en sårbar eksponert tjeneste. Årvåkenhet på dette innledende stadiet forblir det mest effektive forsvaret mot noensinne å støte på noe som msaRAT senere i prosessen.

Viktige punkter

  • msaRAT, knyttet til Chaos ransomware, styrer hodeløs Chrome eller Edge via Chrome DevTools Protocol i stedet for å kommunisere direkte med C2-servere.
  • Skadevaren formidler kryptert kommando-og-kontroll-trafikk gjennom Twilios TURN-tjeneste, noe som får den til å ligne legitim WebRTC-trafikk som videosamtaler.
  • Denne teknikken er designet for å omgå tradisjonell nettverksbasert deteksjon som ser etter uvanlige utgående tilkoblinger eller ukryptert beaconing.
  • Organisasjoner bør kombinere nettverksovervåking med endepunktssynlighet, siden selve nettleserprosessen og hvordan den ble startet, fortsatt er et detekterbart signal selv når trafikken ser ren ut.
  • Den bredere trenden mot mer snikende C2-kanaler understreker hvorfor rask patching, phishing-bevissthet og sterk endepunktsovervåking forblir essensielle forsvar mot ransomware-inntrengninger før de når utpressingsstadiet.