Göz Önünde Gizlenmenin Yeni Bir Yolu

Cisco Talos araştırmacıları, Chaos fidye yazılımı grubunun kendi web tarayıcınızı gizli bir iletişim kanalına dönüştüren yeni bir tekniğini ortaya çıkardı. msaRAT adı verilen bu araç, Rust ile yazılmış ve Chrome DevTools Protocol (CDP) kullanarak başsız (headless) bir Chrome veya Edge oturumunu yönlendiren bir uzaktan erişim truva atıdır. Çoğu kötü amaçlı yazılımın yaptığı gibi doğrudan bir komuta ve kontrol sunucusuna bağlanmak yerine, msaRAT trafiğini Cloudflare ve Twilio tarafından işletilen meşru altyapı üzerinden yönlendirir; böylece saldırganın etkinliği kötü amaçlı ağ etkinliğinden ziyade sıradan tarayıcı trafiği gibi görünür.

Bu keşif önemli çünkü fidye yazılımı gruplarının tespit edilmekten kaçınma yöntemlerinde anlamlı bir değişimi temsil ediyor. Güvenlik araçlarının işaretlemek üzere eğitildiği özel protokollere veya şüpheli alan adlarına bel bağlamak yerine, Chaos fidye yazılımı operatörleri işletmelerin güvendiği ve her gün kullandığı altyapıyı kullanıyor. msaRAT'ın tarayıcı sürecinin içinde nasıl çalıştığına dair daha derin teknik ayrıntıları istiyorsanız, daha önce Chaos fidye yazılımının msaRAT'ı Chrome ve Edge'de nasıl gizlendiğini ayrıntılı olarak ele almıştık.

Saldırı Aslında Nasıl Çalışıyor?

Cisco Talos'a göre msaRAT, ele geçirilmiş bir Windows makinesinde, asıl fidye yazılımı şifreleyicisi başlatılmadan önce bir ön adım olarak devreye sokulmuş halde bulundu. Bu, modern fidye yazılımı operasyonlarında yaygın bir kalıptır: saldırganlar önce kalıcılık ve keşif yetenekleri oluşturur, ardından ağın haritasını çıkarıp değerli verileri belirledikten sonra yıkıcı yükü devreye sokar.

msaRAT'ı farklı kılan şey, arka planda sessizce çalışan başsız bir Chrome veya Edge örneğini kontrol etmek için CDP'yi kullanmasıdır. Gerçek bir tarayıcı sürecini kukla gibi yöneterek, kötü amaçlı yazılım şifrelenmiş komuta ve kontrol trafiğini Twilio'nun TURN röle altyapısı üzerinden iletebilir; bu altyapı normalde video görüşmeleri ve gerçek zamanlı iletişimler gibi meşru WebRTC uygulamaları için kullanılır. Bu trafik Cloudflare ve Twilio'nun ağlarında ilerlediği ve normal WebRTC sinyalleşmesine benzediği için, günlük internet etkinliğinin arka plan gürültüsüne karışır. Bilinen kötü alan adlarını veya olağan dışı protokolleri arayan geleneksel ağ izleme araçları bunu işaretlemeyebilir.

Bu, iyi bilinen 'yaşamı toprağın üzerinden sürdürme' (living off the land) taktiğinin bir varyasyonu olan 'güvenilen altyapıyla yaşama' yaklaşımının bir biçimidir; bu taktikte saldırganlar özel kötü amaçlı yazılım yerine sistemin yerleşik araçlarını kullanır. Burada güvenilen altyapı bir sistem ikili dosyası değil, tarayıcının kendisi ve sıkça iletişim kurduğu bulut hizmetleridir.

Bu, İşletmeler ve Tüketiciler İçin Neden Önemli?

Chaos gibi fidye yazılımı grupları yalnızca dosyaları şifrelemekle kalmaz; genellikle önce hassas verileri dışarı sızdırırlar; bu da müşteri kayıtlarının, çalışan bilgilerinin ve iş belgelerinin fidye notu ortaya çıkmadan önce çalınabileceği anlamına gelir. msaRAT gibi bir teknik, saldırganların daha uzun süreler boyunca fark edilmeden gizlice iletişim kurmasına olanak tanıdığında, veri hırsızlığı ve ağ içinde yatay hareket için fırsat penceresi genişler.

Tüketiciler için risk dolaylı ancak gerçektir. İş yaptığınız bir şirket Chaos fidye yazılımı tarafından ele geçirilir ve tarayıcı tabanlı C2 kanalı haftalarca tespit edilmezse, kişisel verileriniz kimse fark etmeden sessizce sızdırılabilir. Bu, fidye yazılımı operasyonlarındaki daha geniş bir eğilimin parçasıdır: Saldırganlar, kolayca kara listeye alınabilecek bariz kötü amaçlı altyapılar kurmak yerine, gündelik bulut hizmetlerine duyulan güveni istismar eden kaçınma tekniklerine giderek daha fazla yatırım yapıyor.

Bu Sizin İçin Ne Anlama Geliyor?

Bir BT yöneticisi veya güvenlik uzmanıysanız, bu gelişme, görünür bir pencere olmadan çalışan başsız tarayıcı süreçlerinin dikkatle incelenmesi gerektiğini hatırlatıyor. Komut dosyaları, zamanlanmış görevler veya tanımadık üst süreçler tarafından başlatılan beklenmedik Chrome veya Edge süreçleri, özellikle CDP hata ayıklama bağlantı noktalarıyla iletişim kuruyorsa veya olağandışı WebRTC tarzı trafik oluşturuyorsa araştırılmaya değerdir.

Özel bir güvenlik ekibi olmayan günlük kullanıcılar ve küçük işletme sahipleri için pratik çıkarım, belirli kötü amaçlı yazılımdan çok katmanlı savunmayla ilgilidir. Tarayıcıları ve işletim sistemlerini güncel tutun, yönetici ayrıcalıklarını kısıtlayın ve kuruluşunuzun anormallikleri tespit etmek için güvendiği uç nokta araçları konusunda dikkatli olun. Hassas trafiği segmentlere ayırmak ve saygın bir VPN veya ağ güvenlik hizmeti de dahil olmak üzere giden bağlantıları izlemek, kötü amaçlı yazılım meşru bulut trafiğine karışmaya çalışsa bile olağandışı desenleri yakalamaya yardımcı olacak bir görünürlük katmanı ekleyebilir.

Uygulanabilir Çıkarımlar

  • Beklenmedik başsız Chrome veya Edge süreçlerini, özellikle CDP ile ilişkili uzaktan hata ayıklama bağlantı noktalarını kullananları izleyin.
  • Chaos fidye yazılımı ve msaRAT ile bağlantılı bilinen göstergeleri yakalamak için tarayıcıları, işletim sistemlerini ve uç nokta algılama araçlarını güncel tutun.
  • Mümkün olduğunda giden trafiği kısıtlayın ve beklenen iş kullanımıyla eşleşmeyen anormal WebRTC veya TURN röle bağlantıları için günlükleri inceleyin.
  • BT ekiplerini bu gelişen teknik hakkında eğitin; böylece trafik Cloudflare veya Twilio gibi güvenilir hizmetlerden kaynaklanıyormuş gibi göründüğü için uyarılar göz ardı edilmez.

Fidye yazılımı grupları gizlenme yöntemlerini geliştirmeye devam ederken, bu Chaos fidye yazılımı kampanyasında kullanılan gibi teknikler hakkında bilgi sahibi olmak, mevcut en iyi savunmalardan biridir. Farkındalık, yama uygulama ve trafik izleme gibi temel hijyenle birleştiğinde, bu gelişen tehditlere maruz kalma riskinizi azaltmanın en güvenilir yolu olmaya devam etmektedir.