O Nouă Întorsătură în Comandă și Control al Ransomware-ului
Grupul din spatele ransomware-ului Chaos a adoptat o unealtă malware numită msaRAT care folosește o abordare neobișnuită pentru a rămâne ascunsă pe mașinile infectate. În loc ca procesul său malițios să comunice direct cu un server remote, așa cum fac majoritatea malware-urilor, msaRAT predă această sarcină unui browser legitim. Lansează o instanță headless (invizibilă, fără interfață grafică) de Chrome sau Microsoft Edge, o controlează prin Protocolul Chrome DevTools (CDP) și lasă browserul să gestioneze toate comunicațiile externe. Procesul msaRAT în sine nu atinge niciodată rețeaua în mod direct; rămâne limitat la loopback, adică vorbește doar cu instanța de browser care rulează pe aceeași mașină.
Acest lucru contează pentru că inversează logica obișnuită de detecție pe care se bazează uneltele de securitate. Analiștii și apărările automate semnalează de obicei procesele suspecte care se conectează la adrese IP externe necunoscute. Cu msaRAT, procesul care inițiază conexiunea este un binar de browser real, semnat, iar traficul pe care îl generează este deghizat pentru a părea ceva obișnuit.
De ce Contează Rutarea prin Twilio TURN pentru Confidențialitate
Instanța de browser pe care o controlează msaRAT nu se conectează nici ea la un server simplu de comandă și control. Transmite traficul criptat prin infrastructura TURN a Twilio, un serviciu folosit în mod normal pentru a ajuta conexiunile WebRTC să traverseze firewall-uri și NAT pentru lucruri precum apeluri video și chat vocal. Deoarece traficul de releu TURN este criptat și structural identic cu sesiunile WebRTC legitime, se amestecă în tipul de activitate de rețea pe care miliardele de apeluri și instrumente de conferință bazate pe browser o generează zilnic.
Aceasta este implicația centrală pentru confidențialitate și securitate a tehnicii: exploatează aceleași protocoale și servicii care protejează comunicațiile cotidiene pentru a proteja, în schimb, comunicațiile malițioase. Apărătorii de rețea care caută protocoale anormale, domenii de destinație neobișnuite sau trafic beacon necriptat nu vor găsi niciunul dintre aceste semnale aici. Modelul de trafic arată ca un apel video, nu ca un operator de ransomware care verifică un punct terminal infectat.
Această abordare reflectă, de asemenea, o tendință mai largă în rândul operatorilor de ransomware și extorcare către „a trăi din browser”, o evoluție a strategiei mai vechi de „a trăi din resursele locale”, unde atacatorii folosesc instrumente de sistem legitime deja prezente pe o mașină, în loc să plaseze binare malițioase evidente. Grupurile de ransomware au arătat constant o preferință pentru tehnici care le permit să persiste mai mult timp în rețele înainte de a detona o sarcină utilă de criptare sau, din ce în ce mai mult, de a pivota către extorcarea prin furt de date. Acest model de extorcare a devenit suficient de comun încât grupurile revendică în mod regulat victimele public, așa cum s-a văzut în cazuri precum afirmațiile ShinyHunters împotriva Exact Sciences, unde datele de sănătate furate au fost folosite ca pârghie, mai degrabă decât, sau în plus față de, criptarea fișierelor.
Ce Înseamnă Asta Pentru Tine
Pentru majoritatea utilizatorilor individuali, msaRAT în sine nu este ceva ce veți întâlni direct, este o unealtă orientată către organizațiile pe care operatorii ransomware-ului Chaos le vizează activ pentru intruziune în rețea și extorcare. Dar lecția de bază se aplică la scară largă: atacatorii devin mai buni la a face traficul malițios indistinct de activitatea normală, criptată de browser. Acest lucru ar trebui să recalibreze așteptările cu privire la ce poate intercepta doar monitorizarea rețelei.
Dacă organizația dvs. se bazează foarte mult pe inspecția traficului de perimetru pentru a descoperi compromisuri, acest tip de tehnică este un memento că vizibilitatea la nivel de punct terminal, adică ce fac procesele efectiv pe o mașină în loc de doar ce trimit prin cablu, devine mai importantă, nu mai puțin. O instanță de browser headless lansată în liniște de un alt proces este un eveniment detectabil la punctul terminal chiar și atunci când traficul său de rețea pare curat.
Pentru utilizatorii obișnuiți, concluzia practică este mai puțin despre acest malware specific și mai mult despre mediul pe care îl semnalează. Grupurile de ransomware rafinează continuu modalități de a se integra, iar compromisurile care duc în cele din urmă la fișiere criptate sau la scurgerea datelor personale încep de obicei cu ceva banal: un e-mail de phishing, un atașament malițios sau un serviciu expus vulnerabil. Vigilența în acea etapă inițială rămâne cea mai eficientă apărare împotriva întâlnirii cu ceva precum msaRAT pe termen lung.
Puncte Cheie
- msaRAT, legat de ransomware-ul Chaos, controlează instanțe headless de Chrome sau Edge prin Protocolul Chrome DevTools, în loc să comunice direct cu servere C2.
- Malware-ul transmite trafic criptat de comandă și control prin serviciul TURN al Twilio, făcându-l să semene cu trafic WebRTC legitim, precum apelurile video.
- Această tehnică este concepută pentru a învinge detecția tradițională bazată pe rețea, care caută conexiuni externe neobișnuite sau semnalizări necriptate.
- Organizațiile ar trebui să asocieze monitorizarea rețelei cu vizibilitatea la punctele terminale, deoarece procesul de browser în sine și modul în care a fost lansat rămâne un semnal detectabil chiar și atunci când traficul său arată curat.
- Tendința mai largă către canale C2 mai discrete subliniază de ce actualizările prompte, conștientizarea phishingului și monitorizarea solidă a punctelor terminale rămân apărări esențiale împotriva intruziunilor ransomware înainte de a ajunge la etapa de extorcare.




