Chaos Ransomware finner et nytt gjemmested: Nettleseren din

Sikkerhetsforskere hos Cisco Talos har avdekket en ny vri i hvordan Chaos-ransomwaregruppen opererer. I stedet for å kommunisere direkte med sine kommando-og-kontroll-servere (C2), kaprer gruppens nyidentifiserte verktøy, kalt msaRAT, stille og rolig Chrome eller Edge på en infisert maskin og bruker selve nettleseren som budbringer. Fordi trafikken ser ut som vanlig nettleseraktivitet, glir mye av den forbi antivirusverktøy og nettverksovervåkingssystemer som er bygget for å flagge mistenkelige frittstående prosesser, ikke nettleseren du bruker hver dag.

Denne tilnærmingen, noen ganger beskrevet som «å leve av nettleseren», er en variant av den velkjente «å leve av landet»-taktikken, der angripere gjenbruker legitim programvare som allerede er installert på et system i stedet for å slippe åpenbare skadevarefiler. I dette tilfellet har ransomware-operatørene tatt ideen et skritt videre ved å gjøre en pålitelig, ofte hvitelistet applikasjon om til sin skjulte kommunikasjonskanal. Vår tidligere dekning av hvordan Chaos Ransomwares msaRAT skjuler C2-trafikk i nettlesere bryter ned de tekniske mekanismene mer detaljert, men kortversjonen er enkel: skadevaren snakker ikke selv med sine kontrollører. Den får nettleseren til å gjøre det i stedet.

Hvordan msaRAT manipulerer Chrome og Edge

Ifølge forskere er msaRAT en Rust-basert ekstern tilgangstrojaner som kommer seg inn på offermaskiner gjennom villedende leveringsmetoder, inkludert installasjonsprogrammer forkledd som rutinemessige Windows-oppdateringer. Når den er installert, starter den Chrome eller Edge i en skjult, hodeløs modus slik at offeret aldri ser et nettleservindu åpne seg. Derfra bruker den Chrome DevTools Protocol (CDP), en legitim funksjon innebygd i disse nettleserne for utviklere og automatiseringsverktøy, for å fjernstyre nettleserens oppførsel.

Skadevaren ruter deretter sin kommando-og-kontroll-trafikk gjennom WebRTC-tilkoblinger og tjenester som Twilios TURN-relé, som begge er legitime teknologier som brukes til sanntidskommunikasjon og videosamtaler. Fordi denne trafikken er kryptert og reiser gjennom infrastruktur som utallige legitime applikasjoner også bruker, blander den seg inn i normal nettaktivitet. Sikkerhetsverktøy som inspiserer nettverkstrafikk for kjente skadevaresignaturer eller uvanlige målservere har mye vanskeligere for å skille dette fra daglig nettleserbruk, noe som er nettopp poenget.

Den praktiske effekten er at en infisert maskin kan opprettholde en vedvarende, fjernstyrt kanal for datatyveri og ytterligere kompromittering, alt mens sikkerhetsprogramvaren ikke ser noe mer alarmerende enn at Chrome eller Edge gjør det de normalt gjør. Dette er en meningsfull utvikling for ransomware-grupper, som tradisjonelt har stolt på mer detekterbare metoder for å opprettholde ekstern tilgang.

Hvorfor tradisjonelle forsvar sliter her

De fleste antivirus- og endepunktdeteksjonsverktøy er innstilt på å oppdage ondsinnede kjørbare filer, uvanlig prosessatferd eller tilkoblinger til kjente dårlige IP-adresser. msaRAT unngår alle tre. Prosessen som driver den ondsinnede aktiviteten er selve nettleseren, et programvare som finnes på nesten alle enheter og er pålitelig som standard. Destinasjonsinfrastrukturen, tjenester som Twilios TURN-relé, er legitim og mye brukt, så å blokkere den fullstendig ville ødelegge andre applikasjoner folk er avhengige av. Og fordi nettleseren kjører hodeløst, er det ikke noe synlig vindu eller åpenbart brukervendt tegn på at noe uvanlig skjer.

Dette er nettopp grunnen til at sikkerhetsforskere legger vekt på atferds- og nettverksnivådeteksjon fremfor kun signaturbasert antivirus. Å oppdage uventede hodeløse nettleserprosesser, uvanlige utgående WebRTC-økter initiert uten brukerinteraksjon, eller nettlesere som startes via automatiseringsprotokoller som CDP utenfor forventede utviklingssammenhenger, kan bidra til å flagge denne typen aktivitet selv når selve skadevaren unngår tradisjonell skanning.

Hva dette betyr for deg

For enkeltbrukere avhenger den direkte eksponeringen for msaRAT av om Chaos-ransomware retter seg mot forbrukere eller primært fokuserer på organisasjoner, noe som pleier å være det vanligste mønsteret for ransomware-grupper. Når det er sagt, er den underliggende teknikken, å skjule ondsinnet trafikk inne i legitime nettleserprosesser, en taktikk som andre skadevarefamilier sannsynligvis vil ta i bruk over tid gitt hvor effektiv den ser ut til å være til å unngå deteksjon.

Den praktiske lærdommen for både vanlige brukere og IT-administratorer er at det ikke lenger er tilstrekkelig å stole på en applikasjon bare fordi den er velkjent og legitim. Falske programvareoppdateringsvarsler forblir en vanlig leveringsmetode for denne typen skadevare, så det å bekrefte at oppdateringsinstallasjoner kommer direkte fra offisielle kilder er viktigere enn noen gang. En VPN kan legge til et lag med kryptert, obfuskert nettverkstrafikk som gjør det vanskeligere for angripere å avskjære eller manipulere tilkoblingen din, men den vil ikke stoppe skadevare som allerede kjører på enheten din fra å misbruke din egen nettleser. Forsvar her avhenger mer av nøye programvarehygiene, overvåking for uvanlig systematferd og å holde sikkerhetsverktøy oppdatert for å gjenkjenne disse nye mønstrene.

Praktiske råd

  • Last kun ned programvare- og operativsystemoppdateringer direkte fra offisielle leverandørnettsteder eller innebygde oppdateringsmekanismer, aldri fra popup-vinduer eller tredjeparts installasjonsprogrammer.
  • Se etter uventede nettleserprosesser som kjører i bakgrunnen, spesielt hodeløse instanser som ikke samsvarer med noe du har åpnet.
  • Hold endepunktsikkerhetsprogramvare oppdatert, siden leverandører aktivt tilpasser deteksjonsmetoder for å fange opp atferdsindikatorer som dette i stedet for å stole utelukkende på filsignaturer.
  • Organisasjoner bør vurdere å overvåke for uvanlig bruk av nettleserautomatiseringsprotokoller som CDP og uventede WebRTC-tilkoblinger på administrerte enheter.
  • Behandle en VPN som én del av en lagdelt forsvarsstrategi som også inkluderer endepunktbeskyttelse og forsiktige programvareinstallasjonsvaner, ikke som en frittstående løsning mot ransomware.

Som Chaos-ransomwares msaRAT-verktøy viser, finner angripere i økende grad kreative måter å gjemme seg i vanlig syn ved hjelp av verktøy vi allerede stoler på. Å holde seg informert om disse utviklende teknikkene, og justere både personlige vaner og sikkerhetsverktøy deretter, forblir den mest pålitelige måten å holde seg i forkant av dem.