Chaos Fidye Yazılımı Yeni Bir Gizlenme Noktası Buldu: Web Tarayıcınız

Cisco Talos'taki güvenlik araştırmacıları, Chaos fidye yazılımı grubunun işleyişinde yeni bir dönemeç keşfetti. Grubun yeni tespit edilen msaRAT adlı aracı, komuta ve kontrol (C2) sunucularıyla doğrudan iletişim kurmak yerine, virüs bulaşmış bir makinedeki Chrome veya Edge'i sessizce ele geçiriyor ve tarayıcının kendisini haberci olarak kullanıyor. Trafik sıradan tarayıcı etkinliği gibi göründüğünden, antivirüs araçlarının ve ağ izleme sistemlerinin büyük bir kısmı, her gün kullandığınız tarayıcıyı değil, şüpheli bağımsız süreçleri işaretlemek üzere kurgulandıkları için bu trafiği gözden kaçırıyor.

Bazen 'tarayıcıdan beslenme' olarak tanımlanan bu yaklaşım, saldırganların sisteme açıkça kötü amaçlı yazılım dosyaları bırakmak yerine, sistemde halihazırda yüklü olan meşru yazılımları yeniden amaçlandırdığı, iyi bilinen 'mevcut sistem araçlarını kullanma' (living off the land) taktiğinin bir çeşitlemesidir. Bu olayda fidye yazılımı operatörleri, bu fikri bir adım öteye taşıyarak güvenilen, sıklıkla beyaz listeye alınmış bir uygulamayı gizli iletişim kanallarına dönüştürdü. Chaos fidye yazılımının msaRAT'ının C2 trafiğini tarayıcılarda nasıl gizlediğine dair daha önceki haberimiz teknik detayları ayrıntılı olarak ele alıyor, ancak kısa özet şu: kötü amaçlı yazılım, denetleyicileriyle kendisi konuşmuyor. Bunun yerine tarayıcıya yaptırıyor.

msaRAT Chrome ve Edge'i Nasıl Manipüle Ediyor

Araştırmacılara göre msaRAT, Rust tabanlı bir uzak erişim truva atıdır ve kurban makinelere, rutin Windows güncellemeleri gibi gösterilen yükleyiciler de dahil olmak üzere aldatıcı yöntemlerle bulaşıyor. Bir kez kurulduktan sonra, Chrome veya Edge'i gizli, başsız (headless) bir modda başlatır; böylece kurban hiçbir tarayıcı penceresinin açıldığını görmez. Ardından, tarayıcının davranışını uzaktan kukla gibi yönetmek için, geliştiricilere ve otomasyon araçlarına yönelik olarak bu tarayıcıların içine yerleştirilmiş meşru bir özellik olan Chrome DevTools Protokolü'nü (CDP) kullanır.

Kötü amaçlı yazılım, daha sonra komuta ve kontrol trafiğini WebRTC bağlantıları ve Twilio'nun TURN rölesi gibi hizmetler üzerinden yönlendirir; bunların her ikisi de gerçek zamanlı iletişim ve görüntülü arama için kullanılan meşru teknolojilerdir. Bu trafik şifrelendiğinden ve sayısız meşru uygulamanın da kullandığı altyapılar üzerinden dolaştığından, normal web etkinliğinin içine karışır. Ağ trafiğini bilinen kötü amaçlı yazılım imzaları veya olağan dışı hedef sunucular için inceleyen güvenlik araçları, bu trafiği gündelik tarayıcı kullanımından ayırmakta çok daha fazla zorlanır – ki saldırganların hedefi de tam olarak budur.

Pratikteki etkisi, virüs bulaşmış bir makinenin veri hırsızlığı ve daha ileri düzeyde ele geçirme için kalıcı, uzaktan kontrol edilebilen bir kanal sürdürebilmesi, bu sırada da güvenlik yazılımlarının, Chrome veya Edge'in normalde yaptığından daha endişe verici bir şey görmemesidir. Bu, fidye yazılımı grupları için, geleneksel olarak uzaktan erişimi sürdürmek için daha tespit edilebilir yöntemlere bel bağlayanlar için anlamlı bir gelişmedir.

Geleneksel Savunmalar Burada Neden Zorlanıyor

Çoğu antivirüs ve uç nokta tespit aracı, kötü amaçlı çalıştırılabilir dosyaları, olağan dışı süreç davranışlarını veya bilinen kötü IP adreslerine yapılan bağlantıları yakalamak üzere ayarlanmıştır. msaRAT üçünü de atlatır. Kötü amaçlı etkinliği yürüten süreç, neredeyse her cihazda bulunan ve varsayılan olarak güvenilen bir yazılım olan tarayıcının kendisidir. Twilio'nun TURN rölesi gibi hedef altyapılar meşru ve yaygın olarak kullanıldığından, bunları toptan engellemek insanların bel bağladığı diğer uygulamaları da bozar. Tarayıcı başsız (headless) çalıştığı için, ortada görünür bir pencere ya da olağan dışı bir şeyler olduğuna dair kullanıcının gözüne çarpan bariz bir işaret bulunmaz.

Güvenlik araştırmacılarının yalnızca imza tabanlı antivirüs yerine davranışsal ve ağ düzeyinde tespiti vurgulamasının nedeni tam olarak budur. Beklenmedik başsız tarayıcı süreçlerini, kullanıcı etkileşimi olmadan başlatılan olağan dışı giden WebRTC oturumlarını veya tarayıcıların CDP gibi otomasyon protokolleri üzerinden, beklenen geliştirme bağlamlarının dışında başlatılmasını tespit etmek, kötü amaçlı yazılımın kendisi geleneksel taramalardan kaçsa bile bu tür etkinliklerin işaretlenmesine yardımcı olabilir.

Bu Sizin İçin Ne Anlama Geliyor

Bireysel kullanıcılar için msaRAT'a doğrudan maruz kalma durumu, Chaos fidye yazılımının tüketicileri hedef alıp almadığına veya fidye yazılımı gruplarında daha yaygın olan seçenek olan, öncelikle kurumlara odaklanıp odaklanmadığına bağlıdır. Bununla birlikte, kötü amaçlı trafiği meşru tarayıcı süreçlerinin içine gizleme tekniği, tespit edilmekten kaçmada ne kadar etkili göründüğü dikkate alındığında, diğer kötü amaçlı yazılım ailelerinin de zamanla benimsemesi muhtemel bir taktiktir.

Sıradan kullanıcılar ve BT yöneticileri için ortak pratik ders, bir uygulamaya sırf bilinen ve meşru olduğu için güvenmenin artık yeterli olmadığıdır. Sahte yazılım güncelleme istemleri, bu tür kötü amaçlı yazılımların yaygın bir bulaştırma yöntemi olmaya devam ettiğinden, güncelleme yükleyicilerinin doğrudan resmi kaynaklardan geldiğini doğrulamak her zamankinden daha önemlidir. Bir VPN, ağ trafiğine saldırganların bağlantınızı ele geçirmesini veya manipüle etmesini zorlaştıran şifreli ve karmaşık bir katman ekleyebilir, ancak cihazınızda zaten çalışan kötü amaçlı yazılımın kendi tarayıcınızı kötüye kullanmasını engellemez. Buradaki savunma, daha çok dikkatli yazılım hijyenine, olağan dışı sistem davranışlarının izlenmesine ve güvenlik araçlarının bu yeni ortaya çıkan örüntüleri tanıyacak şekilde güncel tutulmasına dayanır.

Uygulanabilir Çıkarımlar

  • Yazılım ve işletim sistemi güncellemelerini yalnızca doğrudan resmi satıcı web sitelerinden veya yerleşik güncelleme mekanizmalarından indirin; asla açılır pencerelerden veya üçüncü taraf yükleyicilerden indirmeyin.
  • Arka planda çalışan beklenmedik tarayıcı süreçlerine, özellikle de sizin açtığınız hiçbir şeye karşılık gelmeyen başsız (headless) örneklere dikkat edin.
  • Uç nokta güvenlik yazılımlarını güncel tutun; çünkü satıcılar, yalnızca dosya imzalarına bel bağlamak yerine, bu tür davranışsal göstergeleri yakalayacak şekilde tespit yöntemlerini aktif olarak uyarlamaktadır.
  • Kurumlar, yönetilen cihazlarda CDP gibi tarayıcı otomasyon protokollerinin alışılmadık kullanımını ve beklenmedik WebRTC bağlantılarını izlemeyi değerlendirmelidir.
  • VPN'i, bağımsız bir fidye yazılımı çözümü olarak değil, uç nokta koruması ve dikkatli yazılım kurulum alışkanlıklarını da içeren katmanlı bir savunma stratejisinin bir parçası olarak değerlendirin.

Chaos fidye yazılımının msaRAT aracının gösterdiği gibi, saldırganlar giderek daha yaratıcı yollarla, zaten güvendiğimiz araçları kullanarak göz önünde saklanmanın yollarını buluyor. Bu gelişen teknikler hakkında bilgi sahibi olmak ve hem kişisel alışkanlıkları hem de güvenlik araçlarını buna göre uyarlamak, onların bir adım önünde kalmanın en güvenilir yolu olmaya devam ediyor.