Một Cách Mới Để Ẩn Mình Ngay Trước Mắt
Các nhà nghiên cứu của Cisco Talos đã phát hiện ra một kỹ thuật mới từ nhóm ransomware Chaos, biến chính trình duyệt web của bạn thành một kênh liên lạc bí mật. Công cụ này, được gọi là msaRAT, là một trojan truy cập từ xa được viết bằng Rust, điều khiển một phiên Chrome hoặc Edge không giao diện (headless) bằng Giao thức Chrome DevTools (CDP). Thay vì kết nối trực tiếp đến máy chủ điều khiển và kiểm soát (C2) như phần lớn các phần mềm độc hại khác, msaRAT định tuyến lưu lượng của nó thông qua hạ tầng hợp pháp do Cloudflare và Twilio vận hành, khiến hoạt động của kẻ tấn công trông giống như lưu lượng trình duyệt thông thường thay vì hoạt động mạng độc hại.
Phát hiện này quan trọng vì nó thể hiện một sự thay đổi đáng kể trong cách các nhóm ransomware tránh bị phát hiện. Thay vì dựa vào các giao thức tùy chỉnh hoặc các tên miền đáng ngờ mà các công cụ bảo mật được huấn luyện để gắn cờ, những kẻ điều hành ransomware Chaos đang lợi dụng chính hạ tầng mà các doanh nghiệp tin tưởng và sử dụng hàng ngày. Nếu bạn muốn tìm hiểu sâu hơn về kỹ thuật cách msaRAT hoạt động bên trong chính tiến trình trình duyệt, chúng tôi đã từng đề cập chi tiết hơn về cách msaRAT của Chaos ransomware ẩn trong Chrome và Edge.
Cách Thức Tấn Công Thực Sự Diễn Ra
Theo Cisco Talos, msaRAT được phát hiện trên một máy Windows bị xâm nhập, được triển khai như một bước tiền đề trước khi công cụ mã hóa ransomware thực sự được khởi chạy. Đây là một mô hình phổ biến trong các chiến dịch ransomware hiện đại: kẻ tấn công trước tiên thiết lập khả năng duy trì sự hiện diện và trinh sát, sau đó triển khai tải trọng phá hoại khi đã lập bản đồ mạng và xác định dữ liệu có giá trị.
Điều khiến msaRAT khác biệt là việc sử dụng CDP để điều khiển một phiên bản Chrome hoặc Edge không giao diện (headless) chạy âm thầm trong nền. Bằng cách điều khiển một tiến trình trình duyệt thực, phần mềm độc hại có thể chuyển tiếp lưu lượng C2 được mã hóa thông qua hạ tầng chuyển tiếp TURN của Twilio, vốn thường được sử dụng cho các ứng dụng WebRTC hợp pháp như cuộc gọi video và liên lạc thời gian thực. Bởi vì lưu lượng này đi qua mạng của Cloudflare và Twilio, và giống với tín hiệu WebRTC thông thường, nó hòa lẫn vào tiếng ồn nền của hoạt động internet hàng ngày. Các công cụ giám sát mạng truyền thống tìm kiếm các tên miền xấu đã biết hoặc các giao thức bất thường có thể đơn giản là không gắn cờ nó.
Đây là một dạng 'lợi dụng hạ tầng đáng tin cậy' (living off trusted infrastructure), một biến thể của chiến thuật 'sống nhờ vào đất' (living off the land) nổi tiếng, nơi kẻ tấn công sử dụng các công cụ hệ thống sẵn có thay vì phần mềm độc hại tùy chỉnh. Ở đây, hạ tầng đáng tin cậy không phải là một tệp nhị phân hệ thống, mà chính là trình duyệt và các dịch vụ đám mây mà nó thường giao tiếp.
Tại Sao Điều Này Quan Trọng Đối Với Doanh Nghiệp và Người Tiêu Dùng
Các nhóm ransomware như Chaos không chỉ mã hóa tệp; chúng thường đánh cắp dữ liệu nhạy cảm trước, nghĩa là hồ sơ khách hàng, thông tin nhân viên và tài liệu kinh doanh có thể bị đánh cắp trước khi thông báo đòi tiền chuộc xuất hiện. Khi một kỹ thuật như msaRAT cho phép kẻ tấn công liên lạc bí mật trong thời gian dài hơn mà không bị phát hiện, nó làm tăng cơ hội cho việc đánh cắp dữ liệu và di chuyển ngang trong mạng.
Đối với người tiêu dùng, rủi ro có thể gián tiếp nhưng là thực tế. Nếu một công ty mà bạn giao dịch bị xâm nhập bởi ransomware Chaos và kênh C2 dựa trên trình duyệt của nó không bị phát hiện trong nhiều tuần, dữ liệu cá nhân của bạn có thể bị âm thầm đánh cắp trước khi bất kỳ ai nhận ra. Đây là một phần của xu hướng rộng hơn trong các chiến dịch ransomware: kẻ tấn công ngày càng đầu tư vào các kỹ thuật trốn tránh khai thác sự tin tưởng vào các dịch vụ đám mây hàng ngày, thay vì xây dựng hạ tầng rõ ràng độc hại dễ bị đưa vào danh sách đen.
Điều Này Có Ý Nghĩa Gì Với Bạn
Nếu bạn là quản trị viên CNTT hoặc chuyên gia bảo mật, diễn biến này là một lời nhắc nhở rằng các tiến trình trình duyệt không giao diện (headless) chạy mà không có cửa sổ hiển thị cần được giám sát kỹ lưỡng. Các tiến trình Chrome hoặc Edge bất thường được sinh ra bởi tập lệnh, tác vụ lên lịch hoặc tiến trình cha lạ là điều đáng điều tra, đặc biệt nếu chúng đang giao tiếp với các cổng gỡ lỗi CDP hoặc tạo ra lưu lượng kiểu WebRTC khác thường.
Đối với người dùng thông thường và chủ doanh nghiệp nhỏ không có đội ngũ bảo mật chuyên trách, điều thiết thực cần rút ra ít liên quan đến phần mềm độc hại cụ thể này mà liên quan nhiều hơn đến phòng thủ theo lớp. Hãy luôn cập nhật bản vá cho trình duyệt và hệ điều hành, hạn chế quyền quản trị và thận trọng với các công cụ điểm cuối mà tổ chức của bạn dựa vào để phát hiện bất thường. Phân đoạn lưu lượng nhạy cảm và giám sát các kết nối ra ngoài, bao gồm thông qua VPN uy tín hoặc dịch vụ bảo mật mạng, có thể bổ sung thêm một lớp giám sát giúp phát hiện các mô hình bất thường ngay cả khi phần mềm độc hại cố gắng hòa lẫn với lưu lượng đám mây hợp pháp.
Những Điều Cần Làm Cụ Thể
- Giám sát các tiến trình Chrome hoặc Edge không giao diện (headless) bất thường, đặc biệt là những tiến trình sử dụng các cổng gỡ lỗi từ xa liên quan đến CDP.
- Luôn cập nhật trình duyệt, hệ điều hành và các công cụ phát hiện điểm cuối để phát hiện các chỉ báo đã biết liên quan đến ransomware Chaos và msaRAT.
- Hạn chế lưu lượng ra ngoài nếu có thể và kiểm tra nhật ký để tìm các kết nối WebRTC hoặc chuyển tiếp TURN bất thường không khớp với mục đích sử dụng kinh doanh dự kiến.
- Đào tạo đội ngũ CNTT về kỹ thuật đang phát triển này để các cảnh báo không bị bỏ qua chỉ vì lưu lượng dường như bắt nguồn từ các dịch vụ đáng tin cậy như Cloudflare hoặc Twilio.
Khi các nhóm ransomware tiếp tục tinh chỉnh cách chúng ẩn náu, việc cập nhật thông tin về các kỹ thuật như kỹ thuật được sử dụng trong chiến dịch ransomware Chaos này là một trong những biện pháp phòng thủ tốt nhất hiện có. Nhận thức, kết hợp với vệ sinh cơ bản như vá lỗi và giám sát lưu lượng, vẫn là cách đáng tin cậy nhất để giảm thiểu sự tiếp xúc của bạn với những mối đe dọa đang phát triển này.




