Chaos Ransomware hittar ett nytt gömställe: din webbläsare
Säkerhetsforskare vid Cisco Talos har upptäckt en ny vändning i hur Chaos-ransomwaregruppen agerar. I stället för att kommunicera direkt med sina kommando- och kontrollservrar (C2) använder gruppens nyidentifierade verktyg, kallat msaRAT, i tysthet Chrome eller Edge på en infekterad maskin och låter webbläsaren själv fungera som budbärare. Eftersom trafiken ser ut som vanlig webbläsaraktivitet smiter den förbi många antivirusverktyg och nätverksövervakningssystem som är byggda för att flagga misstänkta fristående processer, inte den webbläsare du använder varje dag.
Detta tillvägagångssätt, som ibland beskrivs som att ”leva på webbläsarens villkor”, är en variant av den välkända taktiken att ”leva på markens villkor”, där angripare återanvänder legitim programvara som redan finns på systemet i stället för att placera uppenbara skadeprogramfiler. I det här fallet har ransomware-operatörerna tagit idén ett steg längre genom att förvandla ett betrott och ofta vitlistat program till sin hemliga kommunikationskanal. Vår tidigare genomgång av hur Chaos-ransomwares msaRAT gömmer C2-trafik i webbläsare bryter ner den tekniska mekaniken mer detaljerat, men den korta versionen är enkel: skadeprogrammet talar inte med sina kontrollanter själv. Det låter webbläsaren göra det.
Så manipulerar msaRAT Chrome och Edge
Enligt forskarna är msaRAT en Rust-baserad fjärråtkomsttrojan som tar sig in på offersystem genom vilseledande leveransmetoder, däribland installationsprogram som maskerar sig som vanliga Windows-uppdateringar. Väl installerat startar det Chrome eller Edge i ett dolt, huvudlöst läge så att offret aldrig ser ett webbläsarfönster öppnas. Därifrån använder det Chrome DevTools Protocol (CDP), en legitim funktion inbyggd i dessa webbläsare för utvecklare och automationsverktyg, för att fjärrstyra webbläsarens beteende.
Skadeprogrammet dirigerar sedan sin kommando- och kontrolltrafik via WebRTC-anslutningar och tjänster som Twilios TURN-relä, båda legitima tekniker som används för realtidskommunikation och videosamtal. Eftersom denna trafik är krypterad och färdas genom infrastruktur som otaliga legitima program också använder, smälter den in i normal webbaktivitet. Säkerhetsverktyg som inspekterar nätverkstrafik efter kända skadeprogramssignaturer eller ovanliga målservrar får mycket svårare att skilja detta från dagligt webbläsaranvändande – vilket är just poängen.
Den praktiska effekten är att en infekterad maskin kan upprätthålla en ihållande, fjärrstyrd kanal för datastöld och ytterligare kompromettering, samtidigt som säkerhetsmjukvaran inte ser något mer alarmerande än att Chrome eller Edge gör vad de normalt gör. Detta är en betydelsefull evolution för ransomwaregrupper, som traditionellt har förlitat sig på mer detekterbara metoder för att behålla fjärråtkomst.
Varför traditionella försvar har svårt här
De flesta antivirus- och ändpunktsskyddsverktyg är inställda på att upptäcka skadliga körbara filer, ovanligt processbeteende eller anslutningar till kända dåliga IP-adresser. msaRAT undgår alla tre. Processen som driver den skadliga aktiviteten är själva webbläsaren, en programvara som finns på nästan varje enhet och som är betrodd som standard. Destinationsinfrastrukturen, tjänster som Twilios TURN-relä, är legitim och allmänt använd, så att blockera den rakt av skulle störa andra program som människor är beroende av. Och eftersom webbläsaren körs huvudlöst finns det inget synligt fönster eller något uppenbart användartecken på att något ovanligt pågår.
Det är just därför säkerhetsforskare betonar beteende- och nätverksnivådetektion snarare än enbart signaturbaserat antivirus. Att upptäcka oväntade huvudlösa webbläsarprocesser, ovanliga utgående WebRTC-sessioner som initieras utan användarinteraktion, eller webbläsare som startar via automationsprotokoll som CDP utanför förväntade utvecklingssammanhang kan hjälpa till att flagga denna typ av aktivitet även när själva skadeprogrammet undgår traditionell skanning.
Vad detta innebär för dig
För enskilda användare beror den direkta exponeringen för msaRAT på om Chaos-ransomware riktar sig till konsumenter eller i första hand organisationer, där det senare brukar vara det vanligare mönstret för ransomwaregrupper. Med detta sagt är den underliggande tekniken, att gömma skadlig trafik inuti legitima webbläsarprocesser, en taktik som andra skadeprogramfamiljer troligen kommer att anamma över tid med tanke på hur effektiv den verkar vara på att undvika detektion.
Den praktiska läxan för både vanliga användare och IT-administratörer är att det inte längre räcker att lita på ett program bara för att det är välkänt och legitimt. Falska programuppdateringsmeddelanden förblir en vanlig leveransmetod för den här typen av skadeprogram, så att kontrollera att installationsprogram kommer direkt från officiella källor har större betydelse än någonsin. Ett VPN kan lägga till ett lager av krypterad, fördunklad nätverkstrafik som gör det svårare för angripare att avlyssna eller manipulera din anslutning, men det kommer inte att stoppa skadeprogram som redan körs på din enhet från att missbruka din egen webbläsare. Försvaret här beror mer på noggrann programvaruhygien, övervakning av ovanligt systembeteende och att hålla säkerhetsverktyg uppdaterade för att känna igen dessa framväxande mönster.
Användbara slutsatser
- Ladda endast ned program- och operativsystemuppdateringar direkt från officiella leverantörswebbplatser eller inbyggda uppdateringsmekanismer, aldrig från popup-fönster eller tredjepartsinstallatörer.
- Håll utkik efter oväntade webbläsarprocesser som körs i bakgrunden, särskilt huvudlösa instanser som inte motsvarar något du öppnat.
- Håll ändpunktssäkerhetsmjukvaran uppdaterad, eftersom leverantörer aktivt anpassar detekteringsmetoder för att fånga beteendeindikatorer som denna snarare än att enbart förlita sig på filsignaturer.
- Organisationer bör överväga att övervaka ovanlig användning av webbläsarautomationsprotokoll som CDP och oväntade WebRTC-anslutningar på hanterade enheter.
- Behandla ett VPN som en del av en skiktad försvarsstrategi som även inkluderar ändpunktsskydd och försiktiga programinstallationsvanor, inte som en fristående lösning mot ransomware.
Som Chaos-ransomwares msaRAT-verktyg visar hittar angripare alltmer kreativa sätt att gömma sig i öppen dager med hjälp av verktyg vi redan litar på. Att hålla sig informerad om dessa utvecklande tekniker, och anpassa både personliga vanor och säkerhetsverktyg därefter, förblir det mest pålitliga sättet att ligga steget före dem.




