Ransomware-ul Chaos găsește un nou loc de ascuns: browserul tău

Cercetătorii în securitate de la Cisco Talos au descoperit o nouă întorsătură în modul de operare al grupului ransomware Chaos. În loc să comunice direct cu serverele sale de comandă și control (C2), noua unealtă identificată a grupului, numită msaRAT, preia în liniște controlul asupra Chrome sau Edge pe o mașină infectată și folosește browserul în sine drept mesager. Deoarece traficul arată ca o activitate obișnuită de browser, mare parte din el trece pe lângă instrumentele antivirus și sistemele de monitorizare a rețelei care sunt construite să semnaleze procese independente suspecte, nu browserul pe care îl folosești zilnic.

Această abordare, descrisă uneori ca «a trăi din browser», este o variație a tacticii binecunoscute «a trăi din resursele locale», prin care atacatorii reutilizează software legitim deja instalat pe un sistem în loc să plaseze fișiere malware evidente. În acest caz, operatorii ransomware au dus ideea mai departe, transformând o aplicație de încredere, adesea aflată pe lista albă, într-un canal de comunicare ascuns. Articolul nostru anterior despre cum msaRAT al ransomware-ului Chaos ascunde traficul C2 în browsere detaliază mecanismele tehnice, dar versiunea pe scurt este simplă: malware-ul nu vorbește direct cu controlorii săi, ci determină browserul să o facă în locul lui.

Cum manipulează msaRAT Chrome și Edge

Potrivit cercetătorilor, msaRAT este un troian de acces la distanță scris în Rust, care ajunge pe mașinile victimelor prin metode de livrare înșelătoare, inclusiv instalatori deghizați în actualizări de rutină pentru Windows. Odată instalat, lansează Chrome sau Edge într-un mod ascuns, fără interfață grafică (headless), astfel încât victima nu vede niciodată o fereastră de browser deschisă. De acolo, folosește protocolul Chrome DevTools (CDP), o funcționalitate legitimă integrată în aceste browsere pentru dezvoltatori și unelte de automatizare, pentru a controla de la distanță comportamentul browserului.

Malware-ul direcționează apoi traficul de comandă și control prin conexiuni WebRTC și servicii precum releul TURN al Twilio, ambele fiind tehnologii legitime folosite pentru comunicare în timp real și apeluri video. Deoarece acest trafic este criptat și trece prin infrastructuri pe care nenumărate aplicații legitime le folosesc, el se amestecă cu activitatea web normală. Instrumentele de securitate care inspectează traficul de rețea în căutarea unor semnături malware cunoscute sau a unor servere de destinație neobișnuite întâmpină dificultăți mult mai mari în a separa acest trafic de utilizarea obișnuită a browserului – exact acesta este scopul.

Efectul practic este că o mașină infectată poate menține un canal persistent, controlat de la distanță, pentru furtul de date și compromiterea ulterioară, în timp ce software-ul de securitate nu vede nimic mai alarmant decât Chrome sau Edge făcând ceea ce fac în mod normal. Aceasta este o evoluție semnificativă pentru grupurile ransomware, care s-au bazat în mod tradițional pe metode mai ușor de detectat pentru a menține accesul de la distanță.

De ce apărările tradiționale se confruntă cu dificultăți aici

Majoritatea instrumentelor antivirus și de detecție pe punctele finale sunt configurate să identifice fișiere executabile malițioase, comportamente neobișnuite ale proceselor sau conexiuni către adrese IP cunoscute ca fiind malițioase. msaRAT evită toate aceste trei aspecte. Procesul care generează activitatea malițioasă este browserul în sine, un software prezent pe aproape orice dispozitiv și considerat de încredere implicit. Infrastructura de destinație, servicii precum releul TURN al Twilio, este legitimă și utilizată pe scară largă, așa că blocarea ei totală ar afecta alte aplicații de care oamenii depind. Și, deoarece browserul rulează fără interfață grafică, nu există nicio fereastră vizibilă sau vreun semnal evident pentru utilizator că s-ar întâmpla ceva neobișnuit.

Tocmai de aceea cercetătorii în securitate subliniază importanța detecției comportamentale și la nivel de rețea, dincolo de antivirusul bazat doar pe semnături. Identificarea proceselor de browser fără interfață grafică pornite neașteptat, a sesiunilor WebRTC de ieșire neobișnuite inițiate fără interacțiunea utilizatorului sau a browserelor lansate prin protocoale de automatizare precum CDP în afara contextelor normale de dezvoltare, poate ajuta la semnalarea acestui tip de activitate chiar și atunci când malware-ul în sine evită scanarea tradițională.

Ce înseamnă asta pentru tine

Pentru utilizatorii individuali, expunerea directă la msaRAT depinde de faptul dacă ransomware-ul Chaos vizează consumatorii sau se concentrează în principal pe organizații, ceea ce tinde să fie modelul mai frecvent pentru grupurile ransomware. Acestea fiind spuse, tehnica de bază – ascunderea traficului malițios în interiorul proceselor legitime ale browserului – este o tactică pe care alte familii de malware sunt susceptibile să o adopte în timp, având în vedere cât de eficientă pare să fie în evitarea detecției.

Lecția practică atât pentru utilizatorii obișnuiți, cât și pentru administratorii IT este că nu mai este suficient să ai încredere într-o aplicație doar pentru că este binecunoscută și legitimă. Ferestrele false de actualizare a software-ului rămân o metodă obișnuită de livrare a acestui tip de malware, așa că verificarea faptului că instalatorii de actualizări provin direct din surse oficiale contează mai mult ca oricând. Un VPN poate adăuga un strat de trafic de rețea criptat și ofuscat, care îngreunează interceptarea sau manipularea conexiunii de către atacatori, dar nu va împiedica malware-ul care rulează deja pe dispozitivul tău să abuzeze de propriul browser. Apărarea aici depinde mai mult de o igienă atentă a software-ului, de monitorizarea comportamentului neobișnuit al sistemului și de menținerea actualizată a instrumentelor de securitate pentru a recunoaște aceste tipare emergente.

Măsuri concrete

  • Descarcă actualizări de software și de sistem de operare doar direct de pe site-urile oficiale ale furnizorilor sau prin mecanismele de actualizare integrate, niciodată din ferestre pop-up sau din instalatori terți.
  • Fii atent la procesele de browser care rulează în fundal fără motiv, în special la instanțele fără interfață grafică care nu corespund cu nimic din ce ai deschis tu.
  • Menține software-ul de securitate pentru punctele finale actualizat, deoarece furnizorii își adaptează activ metodele de detecție pentru a identifica indicatori comportamentali ca acesta, în loc să se bazeze doar pe semnăturile fișierelor.
  • Organizațiile ar trebui să ia în considerare monitorizarea utilizării neobișnuite a protocoalelor de automatizare a browserului, precum CDP, și a conexiunilor WebRTC neașteptate pe dispozitivele gestionate.
  • Tratează un VPN ca pe o parte a unei strategii de apărare în straturi, care include și protecția punctelor finale și obiceiuri precaute de instalare a software-ului, nu ca pe o soluție de sine stătătoare împotriva ransomware-ului.

După cum arată unealta msaRAT a ransomware-ului Chaos, atacatorii găsesc din ce în ce mai multe modalități creative de a se ascunde la vedere folosind instrumente în care avem deja încredere. A rămâne informat cu privire la aceste tehnici în evoluție și a ajusta atât obiceiurile personale, cât și instrumentele de securitate în consecință, rămâne cea mai sigură cale de a-i ține în urmă.