Fidye Yazılımı Komuta ve Kontrolünde Yeni Bir Dönüş

Chaos fidye yazılımının arkasındaki grup, bulaştığı makinelerde gizli kalmak için sıra dışı bir yaklaşım benimseyen msaRAT adlı bir kötü amaçlı yazılım aracını benimsedi. Çoğu kötü amaçlı yazılımın yaptığı gibi zararlı sürecinin doğrudan uzak bir sunucuyla konuşması yerine, msaRAT bu işi meşru bir tarayıcıya devrediyor. Chrome veya Microsoft Edge’in başsız (görünmez, GUI’siz) bir örneğini başlatıyor, Chrome DevTools Protokolü (CDP) aracılığıyla kontrol ediyor ve tüm giden iletişimi tarayıcının halletmesine izin veriyor. msaRAT sürecinin kendisi ağa asla doğrudan temas etmez; yalnızca geri döngü (loopback) ile sınırlı kalır, yani yalnızca aynı makinede çalışan tarayıcı örneğiyle konuşur.

Bu önemli çünkü güvenlik araçlarının dayandığı alışılmış tespit mantığını tersine çeviriyor. Analistler ve otomatik savunmalar genellikle bilinmeyen harici IP adreslerine erişen şüpheli süreçleri işaretler. msaRAT’ta ise dışarıya bağlanan süreç gerçek, imzalı bir tarayıcı ikili dosyasıdır ve ürettiği trafik sıradan bir şey gibi görünecek şekilde giydirilmiştir.

Twilio TURN Üzerinden Yönlendirmenin Gizlilik Açısından Önemi

msaRAT’ın kontrol ettiği tarayıcı örneği, sıradan bir komuta ve kontrol sunucusuna da bağlanmaz. Şifreli trafiğini, normalde video görüşmeleri ve sesli sohbet gibi şeyler için WebRTC bağlantılarının güvenlik duvarlarını ve NAT’ı aşmasına yardımcı olmak amacıyla kullanılan Twilio’nun TURN altyapısı üzerinden aktarır. TURN aktarma trafiği şifrelidir ve yapısal olarak meşru WebRTC oturumlarıyla aynı olduğundan, her gün milyarlarca tarayıcı tabanlı arama ve konferans aracının ürettiği ağ etkinliğine karışır.

Bu, tekniğin temel gizlilik ve güvenlik etkisidir: Gündelik iletişimleri koruyan aynı protokolleri ve hizmetleri, bu sefer kötü amaçlı olanları korumak için istismar eder. Anormal protokoller, olağandışı hedef alan adları veya şifrelenmemiş işaret trafiği arayan ağ savunmacıları burada bu sinyallerin hiçbirini bulamaz. Trafik deseni, fidye yazılımı operatörünün bulaşmış bir uç noktayla iletişim kurması gibi değil, bir video görüşmesi gibi görünür.

Bu yaklaşım aynı zamanda fidye yazılımı ve gasp operatörleri arasında, saldırganların bariz kötü amaçlı ikili dosyalar bırakmak yerine makinede zaten bulunan meşru sistem araçlarını kullandığı eski “sistemle yaşamak” stratejisinin bir evrimi olan “tarayıcıyla yaşamak” yönündeki daha geniş bir eğilimi yansıtıyor. Fidye yazılımı grupları, şifreleme yükünü patlatmadan önce ağlarda daha uzun süre kalmayı veya giderek artan şekilde salt veri hırsızlığına dayalı gaspa yönelmeyi sağlayan teknikleri sürekli tercih etti. Bu gasp modeli o kadar yaygınlaştı ki gruplar düzenli olarak kurbanlarını kamuoyuna duyuruyor; ShinyHunters’ın Exact Sciences’a yönelik iddiaları örneğinde olduğu gibi, çalınan sağlık verileri dosya şifrelemesine ek olarak veya onun yerine koz olarak kullanıldı.

Bu Sizin İçin Ne Anlama Geliyor

Çoğu bireysel kullanıcı için msaRAT doğrudan karşılaşacağınız bir şey değildir; bu, Chaos fidye yazılımı operatörlerinin ağa sızma ve gasp amacıyla aktif olarak hedef aldığı kuruluşlara yönelik bir araçtır. Ancak altta yatan ders herkes için geçerli: Saldırganlar, kötü amaçlı trafiği normal, şifreli tarayıcı etkinliğinden ayırt edilemez hale getirme konusunda giderek daha iyi hale geliyor. Bu, tek başına ağ izlemenin neleri yakalayabileceğine dair beklentileri yeniden ayarlamalı.

Eğer kuruluşunuz ihlali yakalamak için büyük ölçüde çevre trafiği denetimine güveniyorsa, bu tür bir teknik, uç nokta düzeyindeki görünürlüğün –yani süreçlerin yalnızca kablo üzerinden ne gönderdiğine değil, bir makinede gerçekte ne yaptığına dair bilginin– daha az değil, daha önemli hale geldiğini hatırlatır. Başka bir süreç tarafından sessizce başlatılan başsız bir tarayıcı örneği, ağ trafiği temiz görünse bile uç noktada tespit edilebilir bir olaydır.

Gündelik kullanıcılar için pratik çıkarım bu belirli kötü amaçlı yazılımdan çok, onun işaret ettiği ortamla ilgilidir. Fidye yazılımı grupları ortama uyum sağlamanın yollarını sürekli olarak geliştiriyor ve sonunda şifrelenmiş dosyalara veya sızdırılan kişisel verilere yol açan ihlaller genellikle sıradan bir şeyle başlar: bir kimlik avı e-postası, kötü amaçlı bir ek veya güvenlik açığı bulunan bir hizmet. Bu ilk aşamadaki uyanıklık, ileride msaRAT gibi bir şeyle karşılaşmaya karşı en etkili savunma olmaya devam ediyor.

Temel Çıkarımlar

  • Chaos fidye yazılımıyla bağlantılı msaRAT, C2 sunucularıyla doğrudan iletişim kurmak yerine Chrome DevTools Protokolü aracılığıyla başsız Chrome veya Edge'i kontrol eder.
  • Kötü amaçlı yazılım, şifreli komuta ve kontrol trafiğini Twilio'nun TURN hizmeti üzerinden aktararak video görüşmeleri gibi meşru WebRTC trafiğine benzetir.
  • Bu teknik, sıra dışı giden bağlantılar veya şifrelenmemiş işaretleşme arayan geleneksel ağ tabanlı tespiti alt etmek üzere tasarlanmıştır.
  • Kuruluşlar, tarayıcı sürecinin kendisi ve nasıl başlatıldığı, trafiği temiz görünse bile tespit edilebilir bir sinyal olarak kaldığı için ağ izlemeyi uç nokta görünürlüğüyle eşleştirmelidir.
  • Daha gizli C2 kanallarına yönelik geniş eğilim, fidye yazılımı saldırılarının gasp aşamasına ulaşmadan önce zamanında yama yapmanın, kimlik avı farkındalığının ve güçlü uç nokta izlemenin neden vazgeçilmez savunmalar olmaya devam ettiğini vurgulamaktadır.