Новый поворот в управлении вымогательским ПО

Группа, стоящая за вымогателем Chaos, взяла на вооружение вредоносный инструмент под названием msaRAT, который применяет необычный подход, чтобы оставаться скрытым на заражённых машинах. Вместо того чтобы его вредоносный процесс напрямую общался с удалённым сервером, как поступает большинство зловредов, msaRAT перекладывает эту задачу на легитимный браузер. Он запускает «безголовый» (невидимый, без графического интерфейса) экземпляр Chrome или Microsoft Edge, управляет им через протокол Chrome DevTools (CDP) и позволяет браузеру выполнять всю исходящую коммуникацию. Сам процесс msaRAT никогда не обращается к сети напрямую; он остаётся в пределах loopback-интерфейса, то есть взаимодействует только с экземпляром браузера, запущенным на той же машине.

Это важно, потому что переворачивает привычную логику обнаружения, на которую полагаются защитные средства. Аналитики и автоматизированные системы защиты обычно помечают подозрительные процессы, которые стучатся к незнакомым внешним IP-адресам. В случае msaRAT процесс, устанавливающий исходящие соединения, — это настоящий, имеющий цифровую подпись исполняемый файл браузера, а его трафик замаскирован под обычную активность.

Почему маршрутизация через Twilio TURN важна для скрытности

При этом экземпляр браузера, управляемый msaRAT, тоже не подключается к обычному command-and-control серверу. Он ретранслирует зашифрованный трафик через TURN-инфраструктуру Twilio — сервис, обычно используемый для того, чтобы WebRTC-соединения могли проходить через межсетевые экраны и NAT при видеозвонках и голосовых чатах. Поскольку трафик через TURN-ретрансляцию зашифрован и структурно идентичен легитимным WebRTC-сессиям, он сливается с той сетевой активностью, которую ежедневно генерируют миллиарды браузерных звонков и инструментов для конференций.

В этом и заключается ключевое последствие этой техники для приватности и безопасности: она использует те же протоколы и сервисы, которые защищают повседневные коммуникации, чтобы вместо этого защищать вредоносные. Сетевым защитникам, которые ищут аномальные протоколы, необычные домены назначения или незашифрованный маячковый трафик, здесь не за что зацепиться. Паттерн трафика выглядит как видеозвонок, а не как оператор вымогателя, проверяющий состояние заражённой конечной точки.

Этот подход также отражает более широкую тенденцию среди операторов вымогателей и вымогательских групп — «жить за счёт браузера» (living off the browser), что является эволюцией более старой стратегии «жить за счёт земли» (living off the land), когда атакующие используют легитимные системные инструменты, уже присутствующие на машине, вместо того чтобы сбрасывать очевидные вредоносные файлы. Группы вымогателей последовательно демонстрируют предпочтение техникам, позволяющим им дольше оставаться в сетях перед запуском шифрующей нагрузки или, всё чаще, перед переходом к чистому вымогательству на основе кражи данных. Эта модель вымогательства стала настолько распространённой, что группы регулярно публично заявляют о жертвах, как это видно на примере заявлений ShinyHunters в отношении Exact Sciences, где украденные медицинские данные использовались как рычаг давления вместо шифрования файлов или в дополнение к нему.

Что это значит для вас

Для большинства обычных пользователей msaRAT сам по себе не является прямой угрозой — это инструмент, нацеленный на организации, которые операторы вымогателя Chaos активно атакуют для проникновения в сеть и вымогательства. Однако лежащий в основе урок применим широко: атакующие становятся всё изощрённее в маскировке вредоносного трафика под обычную зашифрованную активность браузера. Это должно скорректировать ожидания относительно того, что способен выявить один лишь сетевой мониторинг.

Если ваша организация в значительной мере полагается на досмотр периметрового трафика для обнаружения компрометации, подобная техника служит напоминанием: видимость на уровне конечной точки — то есть понимание того, что процессы реально делают на машине, а не только того, что они отправляют по сети, — становится всё более, а не менее важной. Незаметно запущенный другим процессом безголовый экземпляр браузера — это событие, которое можно обнаружить на конечной точке, даже если его сетевой трафик выглядит чистым.

Для обычных пользователей практический вывод касается не столько этого конкретного зловреда, сколько той среды, о которой он сигнализирует. Группы вымогателей непрерывно совершенствуют способы маскировки, и компрометации, которые в итоге приводят к зашифрованным файлам или утечке личных данных, обычно начинаются с чего-то обыденного: фишингового письма, вредоносного вложения или уязвимого сервиса, открытого наружу. Бдительность на этом начальном этапе остаётся самой эффективной защитой от того, чтобы впоследствии столкнуться с чем-то вроде msaRAT.

Ключевые выводы

  • Связанный с вымогателем Chaos зловред msaRAT управляет безголовым Chrome или Edge через протокол Chrome DevTools, вместо того чтобы напрямую взаимодействовать с C2-серверами.
  • Вредонос ретранслирует зашифрованный командно-управляющий трафик через сервис Twilio TURN, делая его похожим на легитимный WebRTC-трафик, например видеозвонки.
  • Эта техника предназначена для обхода традиционных сетевых средств обнаружения, которые ищут необычные исходящие соединения или незашифрованные маячки.
  • Организациям следует сочетать сетевой мониторинг с видимостью на конечных точках, поскольку сам процесс браузера и способ его запуска остаются обнаруживаемым сигналом, даже когда его трафик выглядит чистым.
  • Более широкая тенденция к скрытым C2-каналам подчёркивает, почему своевременная установка обновлений, осведомлённость о фишинге и надёжный мониторинг конечных точек остаются важнейшими средствами защиты от вторжений вымогателей до того, как они перейдут к этапу вымогательства.