Вымогатель Chaos находит новое укрытие: ваш веб-браузер

Исследователи безопасности из Cisco Talos обнаружили новый поворот в том, как действует группа вымогателей Chaos. Вместо того чтобы напрямую связываться со своими командными серверами (C2), новый инструмент группы под названием msaRAT незаметно захватывает Chrome или Edge на зараженной машине и использует сам браузер в качестве посредника. Поскольку такой трафик выглядит как обычная активность браузера, значительная его часть проходит мимо антивирусных средств и систем мониторинга сети, которые предназначены для выявления подозрительных отдельных процессов, а не браузера, которым вы пользуетесь каждый день.

Такой подход, иногда описываемый как «living off the browser» (существование за счет браузера), является разновидностью известной тактики «living off the land» (использование легитимных средств системы), при которой злоумышленники используют легитимное программное обеспечение, уже установленное в системе, вместо размещения очевидных вредоносных файлов. В данном случае операторы вымогателя развили эту идею, превратив доверенное, часто находящееся в белом списке приложение в скрытый коммуникационный канал. Наш более ранний материал о том, как msaRAT вымогателя Chaos скрывает C2-трафик в браузерах, подробно разбирает технические детали, но если кратко: вредонос не общается со своими управляющими серверами сам — он заставляет браузер делать это за него.

Как msaRAT манипулирует Chrome и Edge

По словам исследователей, msaRAT — это троян удаленного доступа, написанный на Rust, который попадает на машины жертв с помощью обманных методов распространения, включая установщики, замаскированные под обычные обновления Windows. После установки он запускает Chrome или Edge в скрытом, «безголовом» режиме (headless), так что жертва никогда не видит открытого окна браузера. Затем он использует Chrome DevTools Protocol (CDP) — легитимную функцию, встроенную в эти браузеры для разработчиков и средств автоматизации, — чтобы удаленно управлять поведением браузера.

Затем вредонос направляет свой управляющий трафик через WebRTC-соединения и сервисы, такие как TURN-ретранслятор Twilio, — и то, и другое является легитимными технологиями для общения в реальном времени и видеозвонков. Поскольку этот трафик зашифрован и проходит через инфраструктуру, которую используют бесчисленные законные приложения, он сливается с обычной веб-активностью. Средствам безопасности, анализирующим сетевой трафик на предмет сигнатур известного вредоносного ПО или подключений к подозрительным серверам, гораздо сложнее отделить такую активность от повседневного использования браузера — в этом и заключается суть замысла.

На практике это означает, что зараженная машина может поддерживать постоянный, удаленно управляемый канал для кражи данных и дальнейшего проникновения, в то время как защитное ПО не видит ничего более тревожного, чем работа Chrome или Edge в обычном режиме. Это значительный шаг вперед для групп вымогателей, которые традиционно полагались на более заметные методы сохранения удаленного доступа.

Почему традиционные средства защиты здесь бессильны

Большинство антивирусных средств и средств обнаружения на конечных точках настроены на выявление вредоносных исполняемых файлов, необычного поведения процессов или подключений к известным плохим IP-адресам. msaRAT обходит все три. Процессом, вызывающим вредоносную активность, является сам браузер — программа, которая есть практически на каждом устройстве и которой по умолчанию доверяют. Целевая инфраструктура — такие сервисы, как TURN-ретранслятор Twilio, — легитимна и широко используется, поэтому ее полная блокировка нарушила бы работу других нужных приложений. А поскольку браузер работает в безголовом режиме, нет ни видимого окна, ни явных для пользователя признаков того, что происходит что-то необычное.

Именно поэтому специалисты по безопасности подчеркивают важность обнаружения на уровне поведения и сети, а не только антивирусной проверки по сигнатурам. Выявление неожиданных безголовых процессов браузера, необычных исходящих WebRTC-сессий, инициированных без участия пользователя, или браузеров, запущенных через протоколы автоматизации вроде CDP вне привычных условий разработки, может помочь заметить подобную активность, даже если сам вредонос ускользает от традиционного сканирования.

Что это значит для вас

Для обычных пользователей вероятность столкнуться с msaRAT напрямую зависит от того, нацелен ли вымогатель Chaos на частных лиц или преимущественно на организации — что является более распространенной моделью для групп вымогателей. Тем не менее, лежащая в основе техника — сокрытие вредоносного трафика внутри легитимных процессов браузера — это тактика, которую со временем, вероятно, возьмут на вооружение и другие семейства вредоносных программ, учитывая, насколько эффективной она оказалась в уклонении от обнаружения.

Практический вывод как для обычных пользователей, так и для ИТ-администраторов заключается в том, что доверять приложению только потому, что оно широко известно и легитимно, уже недостаточно. Поддельные запросы на обновление программ остаются распространенным способом доставки такого вредоносного ПО, поэтому как никогда важно проверять, что установщики обновлений поступают напрямую из официальных источников. VPN может добавить уровень зашифрованного, запутанного сетевого трафика, который усложнит перехват или манипуляции с вашим соединением, но он не остановит вредонос, уже работающий на вашем устройстве, от использования вашего собственного браузера. Защита здесь в большей степени зависит от тщательной гигиены программного обеспечения, мониторинга необычного поведения системы и своевременного обновления средств безопасности, чтобы они могли распознавать эти новые модели.

Практические выводы

  • Загружайте обновления программного обеспечения и операционных систем только напрямую с официальных сайтов производителей или через встроенные механизмы обновления, никогда не используйте всплывающие окна или сторонние установщики.
  • Обращайте внимание на неожиданные процессы браузера, работающие в фоновом режиме, особенно на безголовые экземпляры, которые не соответствуют ничему, что вы открывали.
  • Поддерживайте средства защиты конечных точек в актуальном состоянии, поскольку производители активно адаптируют методы обнаружения для выявления подобных поведенческих индикаторов, а не полагаются исключительно на файловые сигнатуры.
  • Организациям следует рассмотреть мониторинг необычного использования протоколов автоматизации браузера, таких как CDP, и неожиданных WebRTC-соединений на управляемых устройствах.
  • Рассматривайте VPN как одну из составляющих многоуровневой стратегии защиты, которая также включает защиту конечных точек и осмотрительные привычки при установке программ, а не как самостоятельное решение против вымогателей.

Как показывает инструмент msaRAT вымогателя Chaos, злоумышленники находят все более изобретательные способы прятаться у всех на виду, используя инструменты, которым мы уже доверяем. Оставаться в курсе этих развивающихся техник и соответствующим образом корректировать как личные привычки, так и средства безопасности — вот самый надежный способ опережать их.