Un nou mod de a te ascunde la vedere
Cercetătorii Cisco Talos au descoperit o tehnică nouă folosită de gruparea Chaos ransomware, care transformă propriul browser într-un canal de comunicare ascuns. Instrumentul, denumit msaRAT, este un troian de acces la distanță scris în Rust care controlează o sesiune headless Chrome sau Edge prin protocolul Chrome DevTools (CDP). În loc să se conecteze direct la un server de comandă și control, așa cum fac majoritatea programelor malware, msaRAT își direcționează traficul prin infrastructura legitimă operată de Cloudflare și Twilio, făcând ca activitatea atacatorului să pară trafic de browser obișnuit, nu activitate de rețea malițioasă.
Această descoperire contează pentru că reprezintă o schimbare semnificativă în modul în care grupurile de ransomware evită detectarea. În loc să se bazeze pe protocoale personalizate sau domenii suspecte pe care instrumentele de securitate sunt antrenate să le semnaleze, operatorii Chaos ransomware exploatează infrastructura în care companiile au încredere și pe care o folosesc zilnic. Dacă dorești o analiză tehnică mai detaliată a modului în care msaRAT operează în interiorul procesului browserului, am acoperit anterior cum se ascunde msaRAT de la Chaos ransomware în Chrome și Edge.
Cum funcționează atacul, de fapt
Potrivit Cisco Talos, msaRAT a fost descoperit pe o mașină Windows compromisă, fiind implementat ca pas preliminar înainte de lansarea efectivă a criptorului ransomware. Acesta este un tipar frecvent în operațiunile ransomware moderne: atacatorii stabilesc mai întâi persistența și capacități de recunoaștere, apoi lansează încărcătura distructivă după ce au cartografiat rețeaua și au identificat date valoroase.
Ceea ce diferențiază msaRAT este utilizarea CDP pentru a controla o instanță headless de Chrome sau Edge care rulează silențios în fundal. Prin manevrarea unui proces real de browser, malware-ul poate transmite traficul criptat de comandă și control prin infrastructura de releu TURN a Twilio, folosită de obicei pentru aplicații WebRTC legitime, cum ar fi apelurile video și comunicațiile în timp real. Deoarece acest trafic circulă prin rețelele Cloudflare și Twilio și seamănă cu semnalizarea WebRTC normală, el se pierde în zgomotul de fond al activității obișnuite de internet. Instrumentele tradiționale de monitorizare a rețelei, care caută domenii cunoscute ca fiind malițioase sau protocoale neobișnuite, pur și simplu s-ar putea să nu-l semnaleze.
Aceasta este o formă de „a trăi din infrastructura de încredere”, o variație a tacticii bine-cunoscute „living off the land”, în care atacatorii folosesc instrumente de sistem încorporate în loc de malware personalizat. Aici, infrastructura de încredere nu este un binar de sistem, ci browserul însuși și serviciile cloud cu care acesta comunică în mod obișnuit.
De ce contează acest lucru pentru companii și consumatori
Grupările de ransomware precum Chaos nu doar criptează fișierele; de multe ori exfiltrează mai întâi date sensibile, ceea ce înseamnă că înregistrările clienților, informațiile angajaților și documentele de afaceri pot fi furate înainte de apariția notei de răscumpărare. Atunci când o tehnică precum msaRAT permite atacatorilor să comunice ascuns pe perioade mai lungi fără detectare, crește fereastra de oportunitate pentru furtul de date și mișcarea laterală în rețea.
Pentru consumatori, riscul este indirect, dar real. Dacă o companie cu care faci afaceri este compromisă de Chaos ransomware și canalul său C2 bazat pe browser rămâne nedetectat săptămâni întregi, datele tale personale ar putea fi sustrase în liniște înainte ca cineva să observe. Aceasta face parte dintr-o tendință mai amplă în operațiunile ransomware: atacatorii investesc tot mai mult în tehnici de evitare care exploatează încrederea în serviciile cloud de zi cu zi, în loc să construiască infrastructură evident malițioasă, ușor de blocat.
Ce înseamnă asta pentru tine
Dacă ești administrator IT sau profesionist în securitate, această evoluție este un memento că procesele de browser headless care rulează fără o fereastră vizibilă merită o atenție specială. Procesele Chrome sau Edge neașteptate, lansate de scripturi, sarcini programate sau procese părinte necunoscute, merită investigate, mai ales dacă comunică prin porturi de depanare CDP sau generează trafic WebRTC neobișnuit.
Pentru utilizatorii obișnuiți și proprietarii de mici afaceri fără o echipă de securitate dedicată, concluzia practică este mai puțin despre malware-ul specific și mai mult despre apărarea pe mai multe niveluri. Păstrează browserele și sistemele de operare actualizate, restricționează privilegiile administrative și fii prudent cu instrumentele endpoint pe care organizația ta se bazează pentru a detecta anomalii. Segmentarea traficului sensibil și monitorizarea conexiunilor de ieșire, inclusiv printr-un VPN de încredere sau un serviciu de securitate a rețelei, pot adăuga un strat de vizibilitate care ajută la identificarea tiparelor neobișnuite, chiar și atunci când malware-ul încearcă să se integreze în traficul cloud legitim.
Recomandări practice
- Monitorizează procesele Chrome sau Edge headless neașteptate, în special pe cele care utilizează porturi de depanare la distanță asociate cu CDP.
- Păstrează browserele, sistemele de operare și instrumentele de detectare endpoint actualizate pentru a identifica indicatorii cunoscuți legați de Chaos ransomware și msaRAT.
- Restricționează traficul de ieșire acolo unde este posibil și analizează jurnalele pentru conexiuni WebRTC anormale sau de releu TURN care nu corespund utilizării de afaceri așteptate.
- Instruiește echipele IT cu privire la această tehnică în evoluție, astfel încât alertele să nu fie ignorate doar pentru că traficul pare să provină de la servicii de încredere precum Cloudflare sau Twilio.
Pe măsură ce grupurile de ransomware își perfecționează metodele de ascundere, informarea cu privire la tehnici precum cea folosită în această campanie Chaos ransomware rămâne una dintre cele mai bune apărări disponibile. Conștientizarea, combinată cu igiena de bază, cum ar fi actualizarea și monitorizarea traficului, rămâne cea mai fiabilă modalitate de a reduce expunerea la aceste amenințări în evoluție.




