Новый способ прятаться у всех на виду

Исследователи Cisco Talos обнаружили новую технику группы вымогателей Chaos, которая превращает ваш собственный веб-браузер в скрытый канал связи. Инструмент под названием msaRAT — это троян удалённого доступа, написанный на Rust, который управляет headless-сессией Chrome или Edge с помощью Chrome DevTools Protocol (CDP). Вместо прямого подключения к командно-контрольному серверу, как делает большинство вредоносных программ, msaRAT маршрутизирует свой трафик через легитимную инфраструктуру Cloudflare и Twilio, делая действия злоумышленников похожими на обычный браузерный трафик, а не на вредоносную сетевую активность.

Это открытие важно, потому что оно отражает значимый сдвиг в том, как группы вымогателей уклоняются от обнаружения. Вместо того чтобы полагаться на нестандартные протоколы или подозрительные домены, которые средства безопасности обучены выявлять, операторы Chaos используют инфраструктуру, которой компании доверяют и пользуются каждый день. Более детальный технический разбор того, как msaRAT действует внутри браузерного процесса, мы приводили в статье как msaRAT от вымогателей Chaos скрывается в Chrome и Edge.

Как устроена атака

Согласно Cisco Talos, msaRAT был обнаружен на скомпрометированной машине под управлением Windows, развёрнутой в качестве подготовительного шага перед запуском непосредственно программы-шифровальщика. Это распространённая схема в современных операциях вымогателей: злоумышленники сначала добиваются закрепления и возможностей разведки, а затем задействуют разрушительную нагрузку, как только составят карту сети и выявят ценные данные.

Отличительной чертой msaRAT является использование CDP для управления headless-экземпляром Chrome или Edge, бесшумно работающим в фоновом режиме. Манипулируя настоящим браузерным процессом, вредоносная программа может передавать зашифрованный командно-контрольный трафик через ретрансляционную инфраструктуру Twilio TURN, которая обычно используется для легитимных WebRTC-приложений вроде видеозвонков и коммуникаций в реальном времени. Поскольку этот трафик проходит через сети Cloudflare и Twilio и напоминает стандартную сигнализацию WebRTC, он сливается с фоновым шумом повседневной интернет-активности. Традиционные средства сетевого мониторинга, ориентированные на известные вредоносные домены или необычные протоколы, могут просто не среагировать.

Это форма «использования доверенной инфраструктуры» — разновидность хорошо известной тактики «living off the land», при которой злоумышленники применяют встроенные системные инструменты вместо специализированного вредоносного ПО. Здесь доверенной инфраструктурой выступает не системный двоичный файл, а сам браузер и облачные сервисы, с которыми он обычно взаимодействует.

Почему это важно для бизнеса и потребителей

Группы вымогателей, такие как Chaos, не просто шифруют файлы; часто они сначала похищают конфиденциальные данные, а значит, записи клиентов, информация о сотрудниках и деловые документы могут быть украдены ещё до появления требования выкупа. Когда техника вроде msaRAT позволяет злоумышленникам скрыто общаться более длительное время без обнаружения, это расширяет окно возможностей для кражи данных и бокового перемещения по сети.

Для потребителей риск косвенный, но реальный. Если компания, с которой вы ведёте дела, скомпрометирована вымогателем Chaos, а его браузерный C2-канал остаётся незамеченным неделями, ваши персональные данные могут быть незаметно выкачаны до того, как кто-либо что-то заметит. Это часть более широкой тенденции вымогательских операций: злоумышленники всё чаще вкладываются в методы уклонения, эксплуатирующие доверие к повседневным облачным сервисам, вместо того чтобы строить очевидно вредоносную инфраструктуру, которую легко занести в чёрные списки.

Что это значит для вас

Если вы ИТ-администратор или специалист по безопасности, это событие служит напоминанием, что headless-процессы браузеров, работающие без видимого окна, заслуживают пристального внимания. Неожиданно появившиеся процессы Chrome или Edge, порождённые скриптами, запланированными заданиями или незнакомыми родительскими процессами, стоит расследовать, особенно если они взаимодействуют с отладочными портами CDP или генерируют необычный трафик в стиле WebRTC.

Для обычных пользователей и владельцев малого бизнеса без выделенной службы безопасности практический вывод касается не столько конкретного вредоносного ПО, сколько эшелонированной защиты. Своевременно обновляйте браузеры и операционные системы, ограничивайте административные привилегии и внимательно относитесь к оконечным инструментам, на которые ваша организация полагается для обнаружения аномалий. Сегментирование чувствительного трафика и мониторинг исходящих подключений, в том числе через надёжный VPN или сервис сетевой безопасности, могут добавить уровень видимости, помогающий заметить необычные паттерны, даже когда вредоносная программа пытается слиться с легитимным облачным трафиком.

Практические рекомендации

  • Отслеживайте неожиданные headless-процессы Chrome или Edge, особенно использующие порты удалённой отладки, связанные с CDP.
  • Своевременно обновляйте браузеры, операционные системы и средства обнаружения на конечных точках, чтобы выявлять известные индикаторы, связанные с вымогателем Chaos и msaRAT.
  • Ограничивайте исходящий трафик по возможности и анализируйте журналы на предмет аномальных подключений WebRTC или ретрансляции TURN, не соответствующих ожидаемому бизнес-использованию.
  • Обучайте ИТ-команды этой развивающейся технике, чтобы оповещения не отбрасывались только потому, что трафик как будто исходит от доверенных сервисов, таких как Cloudflare или Twilio.

Пока группы вымогателей продолжают совершенствовать способы маскировки, оставаться в курсе техник, подобных использованной в этой кампании Chaos, — одна из лучших доступных нам защит. Осведомлённость в сочетании с базовой гигиеной, такой как установка обновлений и мониторинг трафика, остаётся самым надёжным способом снизить подверженность этим эволюционирующим угрозам.