Một bước ngoặt mới trong ra lệnh và điều khiển của mã độc tống tiền
Nhóm đứng sau mã độc tống tiền Chaos đã sử dụng một công cụ phần mềm độc hại mang tên msaRAT, với cách tiếp cận khác thường để ẩn náu trên các máy bị lây nhiễm. Thay vì để tiến trình độc hại giao tiếp trực tiếp với máy chủ từ xa như hầu hết phần mềm độc hại khác, msaRAT giao phó nhiệm vụ đó cho một trình duyệt hợp pháp. Nó khởi chạy một phiên bản Chrome hoặc Microsoft Edge ẩn (headless, không có giao diện đồ họa), điều khiển phiên bản đó thông qua Giao thức Chrome DevTools (CDP), và để trình duyệt xử lý toàn bộ giao tiếp ra ngoài. Bản thân tiến trình msaRAT không bao giờ trực tiếp chạm vào mạng; nó chỉ giới hạn trong giao tiếp loopback, tức là chỉ nói chuyện với phiên bản trình duyệt đang chạy trên cùng máy.
Điều này quan trọng vì nó đảo ngược logic phát hiện thông thường mà các công cụ bảo mật dựa vào. Các chuyên viên phân tích và hệ thống phòng thủ tự động thường gắn cờ những tiến trình khả nghi kết nối đến các địa chỉ IP bên ngoài lạ. Với msaRAT, tiến trình thực hiện kết nối ra ngoài lại là một tệp nhị phân trình duyệt có chữ ký hợp lệ, và lưu lượng mà nó tạo ra được ngụy trang để trông giống như hoạt động bình thường.
Tại sao việc định tuyến qua Twilio TURN lại quan trọng đối với quyền riêng tư
Phiên bản trình duyệt mà msaRAT điều khiển cũng không kết nối trực tiếp đến một máy chủ ra lệnh và điều khiển thông thường. Nó chuyển tiếp lưu lượng đã mã hóa qua hạ tầng TURN của Twilio, một dịch vụ thường được dùng để giúp các kết nối WebRTC vượt qua tường lửa và NAT cho những thứ như cuộc gọi video và trò chuyện thoại. Bởi vì lưu lượng chuyển tiếp TURN được mã hóa và có cấu trúc giống hệt các phiên WebRTC hợp pháp, nó hòa lẫn vào loại hoạt động mạng mà hàng tỷ cuộc gọi và công cụ hội nghị dựa trên trình duyệt tạo ra mỗi ngày.
Đây chính là hàm ý cốt lõi về quyền riêng tư và bảo mật của kỹ thuật này: nó khai thác chính các giao thức và dịch vụ vốn bảo vệ các giao tiếp hàng ngày để thay vào đó bảo vệ các giao tiếp độc hại. Những người phòng thủ mạng tìm kiếm các giao thức bất thường, tên miền đích khả nghi hay lưu lượng beacon không được mã hóa sẽ không tìm thấy dấu hiệu nào ở đây. Mẫu lưu lượng trông giống như một cuộc gọi video, chứ không phải một kẻ vận hành mã độc tống tiền đang điểm danh với điểm cuối bị lây nhiễm.
Cách tiếp cận này cũng phản ánh một xu hướng rộng hơn trong giới vận hành mã độc tống tiền và tống tiền dữ liệu, đó là "sống nhờ vào trình duyệt" (living off the browser), một sự tiến hóa của chiến lược cũ "sống nhờ vào đất" (living off the land), nơi kẻ tấn công sử dụng các công cụ hệ thống hợp pháp có sẵn trên máy thay vì thả các tệp nhị phân độc hại rõ ràng. Các nhóm mã độc tống tiền liên tục thể hiện sự ưa thích các kỹ thuật cho phép chúng trú ngụ trong mạng lâu hơn trước khi kích hoạt tải mã hóa hoặc, ngày càng phổ biến, chuyển sang tống tiền đánh cắp dữ liệu thuần túy. Mô hình tống tiền đó đã trở nên phổ biến đến mức các nhóm thường xuyên công khai đòi nạn nhân, như đã thấy trong các trường hợp như khiếu nại của ShinyHunters đối với Exact Sciences, nơi dữ liệu sức khỏe bị đánh cắp được sử dụng làm đòn bẩy thay vì, hoặc bên cạnh, mã hóa tệp tin.
Điều này có ý nghĩa gì với bạn
Đối với hầu hết người dùng cá nhân, bản thân msaRAT không phải là thứ bạn sẽ gặp trực tiếp – đây là công cụ nhắm vào các tổ chức mà những kẻ vận hành mã độc tống tiền Chaos đang tích cực nhắm đến để xâm nhập mạng và tống tiền. Nhưng bài học cơ bản thì áp dụng rộng rãi: những kẻ tấn công ngày càng giỏi hơn trong việc làm cho lưu lượng độc hại không thể phân biệt được với hoạt động trình duyệt mã hóa thông thường. Điều này nên điều chỉnh lại kỳ vọng về những gì mà chỉ giám sát mạng đơn thuần có thể phát hiện.
Nếu tổ chức của bạn phụ thuộc nhiều vào việc kiểm tra lưu lượng ở vòng ngoài để phát hiện xâm nhập, kỹ thuật này là một lời nhắc nhở rằng khả năng quan sát ở cấp điểm cuối – tức là những gì tiến trình thực sự đang làm trên máy chứ không chỉ những gì chúng gửi qua đường truyền – đang trở nên quan trọng hơn, chứ không ít đi. Một phiên bản trình duyệt ẩn được khởi chạy lặng lẽ bởi một tiến trình khác là một sự kiện có thể phát hiện ở điểm cuối ngay cả khi lưu lượng mạng của nó trông sạch sẽ.
Đối với người dùng thông thường, bài học thực tế ít nằm ở loại phần mềm độc hại cụ thể này, mà nằm ở môi trường mà nó báo hiệu. Các nhóm mã độc tống tiền liên tục tinh chỉnh cách thức để hòa lẫn, và những vụ xâm nhập cuối cùng dẫn đến tập tin bị mã hóa hoặc dữ liệu cá nhân bị rò rỉ thường bắt đầu bằng những thứ rất đỗi bình thường: một email lừa đảo, một tập tin đính kèm độc hại, hay một dịch vụ bị lộ có lỗ hổng. Sự cảnh giác ở giai đoạn khởi đầu đó vẫn là biện pháp phòng vệ hiệu quả nhất để không bao giờ phải đối mặt với những thứ như msaRAT ở phía sau.
Những điểm chính cần nhớ
- msaRAT, liên quan đến mã độc tống tiền Chaos, điều khiển Chrome hoặc Edge ở chế độ headless thông qua Giao thức Chrome DevTools thay vì giao tiếp trực tiếp với máy chủ C2.
- Phần mềm độc hại chuyển tiếp lưu lượng ra lệnh và điều khiển đã mã hóa qua dịch vụ TURN của Twilio, khiến nó giống với lưu lượng WebRTC hợp pháp như các cuộc gọi video.
- Kỹ thuật này được thiết kế để đánh bại phương pháp phát hiện dựa trên mạng truyền thống vốn tìm kiếm các kết nối ra ngoài bất thường hoặc beacon không được mã hóa.
- Các tổ chức nên kết hợp giám sát mạng với khả năng quan sát điểm cuối, vì bản thân tiến trình trình duyệt và cách nó được khởi chạy vẫn là một tín hiệu có thể phát hiện ngay cả khi lưu lượng của nó trông hợp lệ.
- Xu hướng rộng hơn hướng tới các kênh C2 ngày càng tinh vi nhấn mạnh lý do tại sao việc vá lỗi kịp thời, nhận thức về lừa đảo và giám sát điểm cuối mạnh mẽ vẫn là những biện pháp phòng vệ thiết yếu trước các vụ xâm nhập mã độc tống tiền trước khi chúng đạt đến giai đoạn tống tiền.




