Новий спосіб ховатися на видноті

Дослідники Cisco Talos виявили нову техніку від групи вимагальницького ПЗ Chaos, яка перетворює ваш власний браузер на прихований канал зв'язку. Інструмент під назвою msaRAT — це троян віддаленого доступу, написаний на Rust, який керує безголовим (headless) сеансом Chrome або Edge за допомогою протоколу Chrome DevTools Protocol (CDP). Замість того щоб напряму з’єднуватися з командним сервером, як це робить більшість шкідливих програм, msaRAT спрямовує свій трафік через легітимну інфраструктуру Cloudflare і Twilio, завдяки чому активність зловмисника виглядає як звичайний браузерний трафік, а не як підозріла мережева активність.

Це відкриття важливе, тому що воно свідчить про суттєвий зсув у тому, як угруповання вимагальницького ПЗ уникають виявлення. Замість використання власних протоколів або підозрілих доменів, які засоби безпеки навчилися позначати, оператори вимагальницького ПЗ Chaos використовують інфраструктуру, якій бізнес довіряє і яку щоденно використовує. Якщо вам потрібен глибший технічний аналіз того, як саме msaRAT працює всередині процесу браузера, ми вже детально розглядали, як msaRAT вимагальницького ПЗ Chaos ховається в Chrome та Edge.

Як насправді працює атака

За даними Cisco Talos, msaRAT було виявлено на скомпрометованій машині з Windows, де його розгорнули на підготовчому етапі перед запуском самого зашифровувача. Це типова схема сучасних операцій вимагальницького ПЗ: спочатку зловмисники забезпечують закріплення в системі та можливості розвідки, а потім запускають руйнівне навантаження, коли вже вивчили мережу й виявили цінні дані.

Особливістю msaRAT є використання CDP для керування безголовим екземпляром Chrome або Edge, який безшумно працює у фоні. Маніпулюючи справжнім браузерним процесом, шкідлива програма може передавати зашифрований трафік командного сервера через інфраструктуру ретрансляції TURN компанії Twilio, яка зазвичай використовується для легітимних застосунків WebRTC, таких як відеодзвінки та комунікації в реальному часі. Оскільки цей трафік проходить через мережі Cloudflare і Twilio та нагадує звичайну сигналізацію WebRTC, він губиться на тлі повсякденної інтернет-активності. Традиційні інструменти моніторингу мережі, що шукають відомі шкідливі домени або незвичні протоколи, можуть просто не помітити його.

Це форма «проживання за рахунок довіреної інфраструктури» (living off trusted infrastructure), варіант добре відомої тактики «життя за рахунок системи» (living off the land), коли зловмисники використовують вбудовані системні інструменти замість спеціально написаного шкідливого ПЗ. Тут довіреною інфраструктурою виступає не системний двійковий файл, а сам браузер і хмарні сервіси, з якими він зазвичай взаємодіє.

Чому це важливо для бізнесу та споживачів

Такі угруповання вимагальницького ПЗ, як Chaos, не лише шифрують файли; часто вони спочатку викрадають конфіденційні дані, тобто записи клієнтів, інформацію про співробітників та бізнес-документи можуть бути вкрадені ще до появи повідомлення про викуп. Коли техніка, подібна до msaRAT, дозволяє зловмисникам приховано спілкуватися протягом тривалішого часу без виявлення, це збільшує вікно можливостей для викрадення даних і горизонтального переміщення мережею.

Для споживачів ризик непрямий, але реальний. Якщо компанія, з якою ви маєте справу, скомпрометована вимагальницьким ПЗ Chaos, а його браузерний канал C2 залишається непоміченим протягом тижнів, ваші особисті дані можуть бути непомітно викачані ще до того, як хтось помітить проблему. Це частина ширшої тенденції в операціях вимагальницького ПЗ: зловмисники дедалі більше вкладаються в техніки ухилення, які використовують довіру до повсякденних хмарних сервісів, замість того щоб створювати очевидно зловмисну інфраструктуру, яку легко внести до чорних списків.

Що це означає для вас

Якщо ви системний адміністратор або фахівець із безпеки, цей розвиток подій нагадує, що безголові процеси браузера, які працюють без видимого вікна, заслуговують на пильну увагу. Неочікувані процеси Chrome або Edge, запущені скриптами, запланованими завданнями або незнайомими батьківськими процесами, варто досліджувати, особливо якщо вони взаємодіють із діагностичними портами CDP або генерують незвичний трафік, схожий на WebRTC.

Для звичайних користувачів і власників малого бізнесу без спеціалізованої команди безпеки практичний висновок стосується не стільки конкретного шкідливого ПЗ, скільки багаторівневого захисту. Оновлюйте браузери та операційні системи, обмежуйте адміністративні привілеї та ретельно підходьте до вибору інструментів захисту кінцевих точок, на які покладається ваша організація для виявлення аномалій. Сегментування чутливого трафіку та моніторинг вихідних з’єднань, зокрема через надійний VPN або сервіс мережевої безпеки, можуть забезпечити той рівень видимості, який допомагає вловлювати незвичні патерни, навіть коли шкідлива програма намагається злитися з легітимним хмарним трафіком.

Що робити: практичні висновки

  • Відстежуйте неочікувані безголові процеси Chrome або Edge, особливо ті, що використовують порти віддаленого налагодження, пов’язані з CDP.
  • Підтримуйте браузери, операційні системи та засоби виявлення на кінцевих точках в актуальному стані, щоб виявляти відомі індикатори, пов’язані з вимагальницьким ПЗ Chaos і msaRAT.
  • Обмежуйте вихідний трафік там, де це можливо, і перевіряйте журнали на наявність аномальних з’єднань WebRTC або ретрансляції TURN, які не відповідають очікуваному використанню в бізнесі.
  • Навчайте IT-команди цій новітній техніці, щоб сповіщення не ігнорувалися лише тому, що трафік, здавалося б, походить від довірених сервісів, таких як Cloudflare чи Twilio.

Оскільки угруповання вимагальницького ПЗ продовжують вдосконалювати способи приховування, бути поінформованим про такі техніки, як та, що використовується в цій кампанії Chaos, — це один із найкращих доступних захистів. Поінформованість у поєднанні з базовою гігієною, такою як встановлення оновлень і моніторинг трафіку, залишається найнадійнішим способом зменшити вашу вразливість до цих постійно змінюваних загроз.