En ny måte å gjemme seg i klart syn
Cisco Talos-forskere har avdekket en ny teknikk fra Chaos ransomware-gruppen som gjør din egen nettleser til en skjult kommunikasjonskanal. Verktøyet, kalt msaRAT, er en trojaner for ekstern tilgang skrevet i Rust som styrer en hodeløs Chrome- eller Edge-økt ved hjelp av Chrome DevTools Protocol (CDP). I stedet for å koble seg direkte til en kommando-og-kontroll-server slik de fleste skadevarer gjør, ruter msaRAT trafikken sin gjennom legitim infrastruktur drevet av Cloudflare og Twilio, noe som får angriperens aktivitet til å se ut som vanlig nettlesertrafikk snarere enn skadelig nettverksaktivitet.
Denne oppdagelsen er viktig fordi den representerer et betydelig skifte i hvordan ransomware-grupper unngår oppdagelse. I stedet for å stole på egendefinerte protokoller eller mistenkelige domener som sikkerhetsverktøy er trent til å flagge, utnytter Chaos ransomware-operatørene infrastruktur som bedrifter stoler på og bruker hver dag. Hvis du ønsker en dypere teknisk gjennomgang av hvordan msaRAT opererer inne i nettleserprosessen, har vi tidligere dekket hvordan Chaos ransomware sin msaRAT gjemmer seg i Chrome og Edge mer detaljert.
Hvordan angrepet faktisk fungerer
Ifølge Cisco Talos ble msaRAT oppdaget på en kompromittert Windows-maskin, satt inn som et forberedende steg før den faktiske ransomware-krypteringen ble kjørt. Dette er et vanlig mønster i moderne ransomware-operasjoner: angripere etablerer først vedvarende tilstedeværelse og rekognoseringskapasitet, og distribuerer deretter den destruktive nyttelasten når de har kartlagt nettverket og identifisert verdifulle data.
Det som skiller msaRAT er bruken av CDP for å kontrollere en hodeløs instans av Chrome eller Edge som kjører stille i bakgrunnen. Ved å styre en ekte nettleserprosess kan skadevaren videresende kryptert kommando-og-kontroll-trafikk gjennom Twilios TURN-reléinfrastruktur, som vanligvis brukes til legitime WebRTC-applikasjoner som videosamtaler og sanntidskommunikasjon. Fordi denne trafikken går gjennom Cloudflare og Twilios nettverk, og fordi den ligner normal WebRTC-signalering, glir den inn i bakgrunnsstøyen til vanlig internettaktivitet. Tradisjonelle nettverksovervåkingsverktøy som ser etter kjente dårlige domener eller uvanlige protokoller, vil kanskje rett og slett ikke flagge den.
Dette er en form for "å leve av klarert infrastruktur", en variant av den velkjente "living off the land"-taktikken der angripere bruker innebygde systemverktøy i stedet for spesiallaget skadevare. Her er den klarerte infrastrukturen ikke en systembinærfil, men selve nettleseren og skytjenestene den vanligvis kommuniserer med.
Hvorfor dette betyr noe for bedrifter og forbrukere
Ransomware-grupper som Chaos krypterer ikke bare filer; de eksfiltrerer ofte sensitive data først, noe som betyr at kundeopplysninger, ansattinformasjon og forretningsdokumenter kan bli stjålet før løsepengenoten noen gang vises. Når en teknikk som msaRAT lar angripere kommunisere skjult over lengre perioder uten å bli oppdaget, øker det muligheten for datatyveri og lateral bevegelse i nettverket.
For forbrukere er risikoen indirekte, men reell. Hvis et selskap du handler med blir kompromittert av Chaos ransomware og dens nettleserbaserte C2-kanal forblir uoppdaget i ukevis, kan dine personlige data stille og rolig bli sugd ut før noen merker det. Dette er en del av en bredere trend innen ransomware-operasjoner: angripere investerer i økende grad i unndragelsesteknikker som utnytter tillit til dagligdagse skytjenester, i stedet for å bygge åpenbart ondsinnet infrastruktur som er lett å svarteliste.
Hva dette betyr for deg
Hvis du er IT-administrator eller sikkerhetsprofesjonell, er denne utviklingen en påminnelse om at hodeløse nettleserprosesser som kjører uten et synlig vindu, fortjener oppmerksomhet. Uventede Chrome- eller Edge-prosesser startet av skript, planlagte oppgaver eller ukjente overordnede prosesser er verdt å undersøke, særlig hvis de kommuniserer med CDP-feilsøkingsporter eller genererer uvanlig WebRTC-lignende trafikk.
For vanlige brukere og små bedriftseiere uten et dedikert sikkerhetsteam, er den praktiske lærdommen mindre om den spesifikke skadevaren og mer om lagdelt forsvar. Hold nettlesere og operativsystemer oppdatert, begrens administrative rettigheter, og vær oppmerksom på hvilke endepunktsverktøy organisasjonen din baserer seg på for å oppdage unormal oppførsel. Segmentering av sensitiv trafikk og overvåking av utgående tilkoblinger, inkludert gjennom en anerkjent VPN- eller nettverkssikkerhetstjeneste, kan gi et ekstra lag med synlighet som hjelper med å fange opp uvanlige mønstre selv når skadevare prøver å gli inn i legitim skytrafikk.
Praktiske grep du kan ta
- Overvåk for uventede hodeløse Chrome- eller Edge-prosesser, spesielt de som bruker eksterne feilsøkingsporter knyttet til CDP.
- Hold nettlesere, operativsystemer og endepunktsdeteksjonsverktøy oppdatert for å fange opp kjente indikatorer knyttet til Chaos ransomware og msaRAT.
- Begrens utgående trafikk der det er mulig, og gjennomgå logger for unormale WebRTC- eller TURN-reléforbindelser som ikke samsvarer med forventet forretningsbruk.
- Lær opp IT-team om denne utviklende teknikken slik at varsler ikke blir avvist bare fordi trafikken ser ut til å komme fra klarerte tjenester som Cloudflare eller Twilio.
Ettersom ransomware-grupper fortsetter å forbedre hvordan de skjuler seg, er det å holde seg informert om teknikker som den som brukes i denne Chaos ransomware-kampanjen, et av de beste forsvarene som finnes. Bevissthet, kombinert med grunnleggende hygienetiltak som oppdatering og trafikkovervåking, forblir den mest pålitelige måten å redusere eksponeringen mot disse skiftende truslene.




