Ett nytt sätt att gömma sig mitt framför ögonen
Cisco Talos-forskare har upptäckt en ny teknik från Chaos ransomware-gruppen som förvandlar din egen webbläsare till en dold kommunikationskanal. Verktyget, kallat msaRAT, är en fjärråtkomsttrojan skriven i Rust som styr en huvudlös Chrome- eller Edge-session med hjälp av Chrome DevTools Protocol (CDP). Istället för att ansluta direkt till en kommando- och kontrollserver på det sätt som de flesta skadeprogram gör, dirigerar msaRAT sin trafik via legitim infrastruktur som drivs av Cloudflare och Twilio, vilket får angriparens aktivitet att se ut som vanlig webbläsartrafik snarare än skadlig nätverksaktivitet.
Denna upptäckt är betydelsefull eftersom den representerar en väsentlig förändring i hur ransomware-grupper undviker upptäckt. Istället för att förlita sig på anpassade protokoll eller misstänkta domäner som säkerhetsverktyg är tränade att flagga, utnyttjar Chaos ransomware-operatörerna infrastruktur som företag litar på och använder dagligen. Om du vill ha en djupare teknisk genomgång av hur msaRAT fungerar inuti själva webbläsarprocessen har vi tidigare täckt hur Chaos ransomware's msaRAT gömmer sig i Chrome och Edge mer i detalj.
Hur attacken faktiskt går till
Enligt Cisco Talos upptäcktes msaRAT på en komprometterad Windows-maskin och distribuerades som ett försteg innan den faktiska ransomware-krypteraren lanserades. Detta är ett vanligt mönster i moderna ransomware-operationer: angripare etablerar först uthållighet och spaningsförmåga, och distribuerar sedan den destruktiva nyttolasten när de har kartlagt nätverket och identifierat värdefull data.
Det som skiljer msaRAT från mängden är dess användning av CDP för att styra en huvudlös instans av Chrome eller Edge som körs tyst i bakgrunden. Genom att fjärrstyra en äkta webbläsarprocess kan skadeprogrammet vidarebefordra krypterad kommando- och kontrolltrafik via Twilios TURN-reläinfrastruktur, som vanligtvis används för legitima WebRTC-applikationer som videosamtal och realtidskommunikation. Eftersom denna trafik färdas på Cloudflares och Twilios nätverk, och eftersom den liknar normal WebRTC-signalering, smälter den in i bakgrundsbruset från vardaglig internetaktivitet. Traditionella nätverksövervakningsverktyg som letar efter kända skadliga domäner eller ovanliga protokoll kanske helt enkelt inte flaggar den.
Detta är en form av "leva på betrodd infrastruktur", en variant av den välkända "leva av landet"-taktiken där angripare använder inbyggda systemverktyg istället för anpassad skadeprogram. Här är den betrodda infrastrukturen inte en system-binär, utan själva webbläsaren och de molntjänster den vanligtvis kommunicerar med.
Varför detta är viktigt för företag och konsumenter
Ransomware-grupper som Chaos krypterar inte bara filer; de exfiltrerar ofta känslig data först, vilket innebär att kundregister, anställdas information och affärsdokument kan stjälas innan någon lösensumma-anteckning dyker upp. När en teknik som msaRAT gör det möjligt för angripare att kommunicera dolt under längre perioder utan att upptäckas, ökar det möjlighetsfönstret för datastöld och förflyttning i sidled över ett nätverk.
För konsumenter är risken indirekt men verklig. Om ett företag du har affärer med drabbas av Chaos ransomware och dess webbläsarbaserade C2-kanal förblir oupptäckt i veckor, kan dina personuppgifter i tysthet sugas ut innan någon märker det. Detta är en del av en bredare trend inom ransomware-operationer: angripare investerar allt mer i undvikandetekniker som utnyttjar förtroendet för vardagliga molntjänster, snarare än att bygga uppenbart skadlig infrastruktur som är lätt att svartlista.
Vad detta innebär för dig
Om du är IT-administratör eller säkerhetsproffs är denna utveckling en påminnelse om att huvudlösa webbläsarprocesser som körs utan ett synligt fönster förtjänar granskning. Oväntade Chrome- eller Edge-processer som startas av skript, schemalagda uppgifter eller okända föräldraprocesser är värda att undersöka, särskilt om de kommunicerar med CDP-felsökningsportar eller genererar ovanlig WebRTC-liknande trafik.
För vanliga användare och småföretagare utan ett dedikerat säkerhetsteam är den praktiska lärdomen mindre om den specifika skadeprogramvaran och mer om skiktat försvar. Håll webbläsare och operativsystem uppdaterade, begränsa administrativa privilegier och var försiktig med vilka ändpunktsverktyg din organisation förlitar sig på för att upptäcka avvikelser. Segmentering av känslig trafik och övervakning av utgående anslutningar, inklusive via en ansedd VPN eller nätverkssäkerhetstjänst, kan lägga till ett lager av synlighet som hjälper till att fånga ovanliga mönster även när skadeprogram försöker smälta in med legitim molntrafik.
Praktiska åtgärder
- Övervaka efter oväntade huvudlösa Chrome- eller Edge-processer, särskilt de som använder fjärrfelsökningsportar associerade med CDP.
- Håll webbläsare, operativsystem och verktyg för ändpunktsdetektering uppdaterade för att fånga kända indikatorer kopplade till Chaos ransomware och msaRAT.
- Begränsa utgående trafik där det är möjligt och granska loggar efter avvikande WebRTC- eller TURN-reläanslutningar som inte matchar förväntad affärsanvändning.
- Utbilda IT-team om denna utvecklande teknik så att varningar inte avfärdas bara för att trafiken verkar komma från betrodda tjänster som Cloudflare eller Twilio.
I takt med att ransomware-grupper fortsätter att förfina hur de gömmer sig, är det att hålla sig informerad om tekniker som den som används i denna Chaos ransomware-kampanj ett av de bästa försvaren som finns. Medvetenhet, i kombination med grundläggande hygien som patchning och trafikövervakning, förblir det mest pålitliga sättet att minska din exponering för dessa växande hot.




