Chaos Ransomware znajduje nową kryjówkę: Twoją przeglądarkę internetową

Badacze z Cisco Talos odkryli nowy sposób działania grupy ransomware Chaos. Zamiast komunikować się bezpośrednio z serwerami dowodzenia i kontroli (C2), nowo zidentyfikowane narzędzie grupy, nazwane msaRAT, po cichu przejmuje Chrome lub Edge na zainfekowanej maszynie i wykorzystuje samą przeglądarkę jako posłańca. Ponieważ ruch wygląda jak zwykła aktywność przeglądarki, w dużej mierze omija narzędzia antywirusowe i systemy monitorowania sieci, które są zbudowane tak, aby oznaczać podejrzane samodzielne procesy, a nie przeglądarkę, której używasz na co dzień.

Takie podejście, czasami opisywane jako „życie z przeglądarki” (living off the browser), jest wariantem dobrze znanej taktyki „życia z ziemi” (living off the land), w której atakujący wykorzystują legalne oprogramowanie już zainstalowane w systemie, zamiast upuszczać oczywiste pliki złośliwego oprogramowania. W tym przypadku operatorzy ransomware poszli o krok dalej, zamieniając zaufaną, często umieszczaną na białych listach aplikację w swój ukryty kanał komunikacyjny. Nasze wcześniejsze omówienie tego, jak msaRAT Chaos ransomware ukrywa ruch C2 w przeglądarkach, szczegółowo opisuje mechanizmy techniczne, ale w skrócie: złośliwe oprogramowanie nie rozmawia bezpośrednio ze swoimi kontrolerami. Każe to robić przeglądarce.

Jak msaRAT manipuluje Chrome i Edge

Według badaczy msaRAT to napisany w Rust zdalny trojan dostępowy, który trafia na maszyny ofiar poprzez podstępne metody dostarczania, w tym instalatory udające rutynowe aktualizacje Windows. Po zainstalowaniu uruchamia Chrome lub Edge w ukrytym trybie bezgłowym (headless), dzięki czemu ofiara nigdy nie widzi otwartego okna przeglądarki. Następnie używa protokołu Chrome DevTools Protocol (CDP), legalnej funkcji wbudowanej w te przeglądarki dla programistów i narzędzi automatyzacji, aby zdalnie sterować zachowaniem przeglądarki.

Złośliwe oprogramowanie następnie kieruje swój ruch dowodzenia i kontroli przez połączenia WebRTC oraz usługi takie jak TURN relay firmy Twilio, które są legalnymi technologiami używanymi do komunikacji w czasie rzeczywistym i połączeń wideo. Ponieważ ten ruch jest szyfrowany i podróżuje przez infrastrukturę, z której korzysta również niezliczona ilość legalnych aplikacji, wtapia się w normalną aktywność sieciową. Narzędzia bezpieczeństwa sprawdzające ruch sieciowy pod kątem znanych sygnatur złośliwego oprogramowania lub nietypowych serwerów docelowych mają znacznie większe trudności z odróżnieniem tego od codziennego korzystania z przeglądarki, co jest właśnie celem.

Praktycznym skutkiem jest to, że zainfekowana maszyna może utrzymywać trwałe, zdalnie kontrolowane kanały do kradzieży danych i dalszej kompromitacji, podczas gdy jej oprogramowanie zabezpieczające nie widzi nic bardziej niepokojącego niż Chrome lub Edge robiące to, co zwykle. To znacząca ewolucja dla grup ransomware, które tradycyjnie polegały na bardziej wykrywalnych metodach utrzymywania zdalnego dostępu.

Dlaczego tradycyjne mechanizmy obronne mają tutaj trudności

Większość narzędzi antywirusowych i do wykrywania punktów końcowych jest dostrojona do wykrywania złośliwych plików wykonywalnych, nietypowego zachowania procesów lub połączeń ze znanymi złymi adresami IP. msaRAT omija wszystkie trzy. Procesem napędzającym złośliwą aktywność jest sama przeglądarka – oprogramowanie obecne na prawie każdym urządzeniu i domyślnie zaufane. Infrastruktura docelowa, usługi takie jak TURN relay Twilio, jest legalna i szeroko stosowana, więc całkowite jej zablokowanie zepsułoby inne aplikacje, na których ludzie polegają. A ponieważ przeglądarka działa w trybie bezgłowym, nie ma widocznego okna ani oczywistego wskaźnika dla użytkownika, że dzieje się coś niezwykłego.

To właśnie dlatego badacze bezpieczeństwa kładą nacisk na wykrywanie behawioralne i na poziomie sieci, a nie tylko na sygnaturowe oprogramowanie antywirusowe. Wykrywanie nieoczekiwanych bezgłowych procesów przeglądarki, nietypowych wychodzących sesji WebRTC inicjowanych bez interakcji użytkownika lub przeglądarek uruchamianych za pośrednictwem protokołów automatyzacji, takich jak CDP, poza oczekiwanymi kontekstami programistycznymi, może pomóc oznaczyć tego rodzaju aktywność, nawet jeśli samo złośliwe oprogramowanie umyka tradycyjnemu skanowaniu.

Co to oznacza dla Ciebie

Dla użytkowników indywidualnych bezpośrednia ekspozycja na msaRAT zależy od tego, czy Chaos ransomware atakuje konsumentów, czy koncentruje się głównie na organizacjach, co jest bardziej powszechnym wzorcem dla grup ransomware. To powiedziawszy, podstawowa technika polegająca na ukrywaniu złośliwego ruchu wewnątrz legalnych procesów przeglądarki jest taktyką, którą inne rodziny złośliwego oprogramowania prawdopodobnie z czasem przyjmą, biorąc pod uwagę jej skuteczność w unikaniu wykrycia.

Praktyczna lekcja zarówno dla zwykłych użytkowników, jak i administratorów IT jest taka, że ufanie aplikacji tylko dlatego, że jest dobrze znana i legalna, już nie wystarcza. Fałszywe monity o aktualizację oprogramowania pozostają powszechną metodą dostarczania tego rodzaju złośliwego oprogramowania, dlatego weryfikacja, czy instalatory aktualizacji pochodzą bezpośrednio z oficjalnych źródeł, ma teraz większe znaczenie niż kiedykolwiek. VPN może dodać warstwę zaszyfrowanego, zaciemnionego ruchu sieciowego, co utrudnia atakującym przechwycenie lub manipulowanie połączeniem, ale nie powstrzyma złośliwego oprogramowania już działającego na urządzeniu przed nadużywaniem własnej przeglądarki. Obrona tutaj zależy bardziej od starannej higieny oprogramowania, monitorowania nietypowego zachowania systemu i utrzymywania zaktualizowanych narzędzi bezpieczeństwa, aby rozpoznawały te pojawiające się wzorce.

Praktyczne wnioski

  • Pobieraj oprogramowanie i aktualizacje systemu operacyjnego wyłącznie bezpośrednio z oficjalnych stron dostawców lub wbudowanych mechanizmów aktualizacji, nigdy z wyskakujących okienek lub instalatorów stron trzecich.
  • Zwracaj uwagę na nieoczekiwane procesy przeglądarki działające w tle, zwłaszcza instancje bezgłowe, które nie odpowiadają niczemu, co otworzyłeś.
  • Utrzymuj aktualne oprogramowanie zabezpieczające punkty końcowe, ponieważ dostawcy aktywnie dostosowują metody wykrywania, aby wychwytywać tego typu wskaźniki behawioralne, zamiast polegać wyłącznie na sygnaturach plików.
  • Organizacje powinny rozważyć monitorowanie nietypowego użycia protokołów automatyzacji przeglądarki, takich jak CDP, oraz nieoczekiwanych połączeń WebRTC na zarządzanych urządzeniach.
  • Traktuj VPN jako jeden z elementów warstwowej strategii obrony, która obejmuje również ochronę punktów końcowych i ostrożne nawyki instalacji oprogramowania, a nie jako samodzielne rozwiązanie przeciwko ransomware.

Jak pokazuje narzędzie msaRAT Chaos ransomware, atakujący coraz częściej znajdują kreatywne sposoby, aby ukrywać się na widoku, używając narzędzi, którym już ufamy. Pozostawanie na bieżąco z tymi ewoluującymi technikami i odpowiednie dostosowywanie zarówno osobistych nawyków, jak i narzędzi bezpieczeństwa pozostaje najbardziej niezawodnym sposobem na wyprzedzanie ich.