Chaos Ransomware знаходить нове сховище: ваш веббраузер

Експерти з безпеки Cisco Talos виявили новий поворот у тому, як діє група програм-вимагачів Chaos. Замість прямого зв’язку зі своїми командно-контрольними (C2) серверами, щойно ідентифікований інструмент групи під назвою msaRAT непомітно захоплює Chrome або Edge на зараженій машині та використовує сам браузер як засіб зв’язку. Оскільки трафік виглядає як звичайна активність браузера, значна його частина проходить повз антивірусні засоби та системи моніторингу мережі, налаштовані на виявлення підозрілих окремих процесів, а не браузера, яким ви користуєтеся щодня.

Такий підхід, який іноді описують як «living off the browser» (життя за рахунок браузера), є різновидом добре відомої тактики «living off the land» (життя за рахунок середовища), коли зловмисники використовують легітимне програмне забезпечення, вже встановлене в системі, замість того, щоб завантажувати очевидні зловмисні файли. У цьому випадку оператори програми-вимагача зробили ще один крок, перетворивши довірений, часто виключений із перевірок додаток на свій прихований канал зв’язку. Наш попередній матеріал про те, як msaRAT програми Chaos ховає C2-трафік у браузерах, детально розбирає технічні механізми, але коротка версія проста: зловред не спілкується зі своїми контролерами напряму. Він змушує це робити браузер.

Як msaRAT маніпулює Chrome і Edge

За даними дослідників, msaRAT — це троян віддаленого доступу, написаний на Rust, який потрапляє на машини жертв через оманливі методи доставки, зокрема інсталятори, замасковані під звичайні оновлення Windows. Після встановлення він запускає Chrome або Edge у прихованому, безголовому режимі, тож жертва ніколи не бачить відкритого вікна браузера. Потім він використовує протокол Chrome DevTools (CDP) — легітимну функцію, вбудовану в ці браузери для розробників та інструментів автоматизації, — щоб віддалено керувати поведінкою браузера.

Після цього зловред спрямовує свій командно-контрольний трафік через з’єднання WebRTC та сервіси, як-от TURN-ретранслятор Twilio, — обидва є легітимними технологіями для комунікації в реальному часі та відеодзвінків. Оскільки цей трафік зашифрований і проходить через інфраструктуру, яку використовують незліченні легітимні застосунки, він зливається зі звичайною вебактивністю. Засобам безпеки, що перевіряють мережевий трафік на відомі сигнатури зловредів або незвичні сервери призначення, набагато важче відрізнити його від повсякденного використання браузера, що, власне, і є метою.

Практичний ефект полягає в тому, що заражена машина може підтримувати постійний, дистанційно контрольований канал для викрадення даних і подальшої компрометації, тоді як її захисне програмне забезпечення не бачить нічого тривожнішого, ніж Chrome або Edge, що виконують свою звичайну роботу. Це важлива еволюція для угруповань програм-вимагачів, які традиційно покладалися на більш помітні методи підтримання віддаленого доступу.

Чому традиційні засоби захисту тут неефективні

Більшість антивірусних засобів і засобів виявлення на кінцевих точках налаштовані на пошук зловмисних виконуваних файлів, незвичної поведінки процесів або підключень до відомих поганих IP-адрес. msaRAT оминає всі три. Процес, що здійснює зловмисну активність, — це сам браузер, програмне забезпечення, присутнє майже на кожному пристрої та надійне за замовчуванням. Інфраструктура призначення, такі сервіси, як TURN-ретранслятор Twilio, є легітимною та широко використовуваною, тож її повне блокування порушило б роботу інших потрібних людям застосунків. А оскільки браузер працює в безголовому режимі, немає видимого вікна чи очевидних для користувача ознак того, що відбувається щось незвичайне.

Саме тому дослідники безпеки наголошують на виявленні на рівні поведінки та мережі, а не лише на антивірусі за сигнатурами. Виявлення неочікуваних безголових процесів браузера, незвичних вихідних сесій WebRTC, ініційованих без взаємодії користувача, або браузерів, запущених через протоколи автоматизації на кшталт CDP поза очікуваними середовищами розробки, може допомогти позначити таку активність, навіть якщо сам зловред уникає традиційного сканування.

Що це означає для вас

Для окремих користувачів безпосереднє потрапляння під msaRAT залежить від того, чи націлюється програма-вимагач Chaos на споживачів, чи зосереджується насамперед на організаціях, що є більш поширеною схемою для груп програм-вимагачів. Водночас сама техніка — приховування зловмисного трафіку всередині легітимних процесів браузера — це тактика, яку інші сімейства зловредів, ймовірно, перейматимуть з часом, зважаючи на її ефективність в ухиленні від виявлення.

Практичний урок як для звичайних користувачів, так і для IT-адміністраторів полягає в тому, що довіряти застосунку лише тому, що він добре відомий і легітимний, уже недостатньо. Фальшиві сповіщення про оновлення програм залишаються поширеним методом доставки такого роду зловредів, тому перевірка того, що інсталятори оновлень надходять безпосередньо з офіційних джерел, сьогодні важливіша, ніж будь-коли. VPN може додати шар зашифрованого, заплутаного мережевого трафіку, що ускладнює зловмисникам перехоплення або маніпулювання вашим з’єднанням, але він не зупинить зловред, який уже працює на вашому пристрої, від зловживання вашим власним браузером. Захист тут більше залежить від ретельної гігієни програмного забезпечення, моніторингу незвичної поведінки системи та оновлення засобів безпеки для розпізнавання цих нових шаблонів.

Практичні висновки

  • Завантажуйте програмне забезпечення та оновлення операційної системи лише безпосередньо з офіційних вебсайтів виробників або вбудованих механізмів оновлення, ніколи — зі спливних вікон або сторонніх інсталяторів.
  • Слідкуйте за неочікуваними процесами браузера, що працюють у фоновому режимі, особливо за безголовими екземплярами, які не відповідають нічому, що ви відкривали.
  • Оновлюйте програмне забезпечення для захисту кінцевих точок, оскільки виробники активно адаптують методи виявлення, щоб виявляти такі поведінкові індикатори, а не покладатися лише на файлові сигнатури.
  • Організаціям варто розглянути моніторинг незвичного використання протоколів браузерної автоматизації, як-от CDP, і неочікуваних WebRTC-з’єднань на керованих пристроях.
  • Ставтеся до VPN як до однієї з частин стратегії багаторівневого захисту, яка також включає кінцевий захист та обережні звички встановлення програм, а не як до самостійного рішення проти програм-вимагачів.

Як показує інструмент msaRAT програми Chaos, зловмисники дедалі частіше знаходять творчі способи ховатися на видноті, використовуючи інструменти, яким ми вже довіряємо. Залишатися поінформованим про ці еволюціонуючі техніки та відповідно адаптувати як особисті звички, так і засоби безпеки, залишається найнадійнішим способом випереджати їх.