Chaos Ransomware Tìm Thấy Nơi Ẩn Nấp Mới: Trình Duyệt Web Của Bạn

Các nhà nghiên cứu bảo mật tại Cisco Talos đã phát hiện một bước ngoặt mới trong cách thức hoạt động của nhóm ransomware Chaos. Thay vì giao tiếp trực tiếp với máy chủ điều khiển và kiểm soát (C2), công cụ mới được xác định của nhóm này, có tên là msaRAT, âm thầm chiếm quyền điều khiển Chrome hoặc Edge trên máy bị nhiễm và sử dụng chính trình duyệt đó làm công cụ truyền tin. Vì lưu lượng truy cập trông giống như hoạt động trình duyệt thông thường, phần lớn nó lọt qua các công cụ chống vi-rút và hệ thống giám sát mạng vốn được xây dựng để gắn cờ các tiến trình độc lập đáng ngờ, chứ không phải trình duyệt bạn sử dụng hàng ngày.

Cách tiếp cận này, đôi khi được mô tả là 'lợi dụng trình duyệt', là một biến thể của chiến thuật 'sống nhờ đất' nổi tiếng, trong đó kẻ tấn công tái sử dụng phần mềm hợp pháp đã cài đặt sẵn trên hệ thống thay vì thả các tệp phần mềm độc hại rõ ràng. Trong trường hợp này, các đối tượng vận hành ransomware đã đưa ý tưởng đó tiến thêm một bước khi biến một ứng dụng đáng tin cậy, thường nằm trong danh sách trắng thành kênh liên lạc bí mật của chúng. Bài viết trước đây của chúng tôi về cách msaRAT của Chaos ransomware ẩn lưu lượng C2 trong các trình duyệt phân tích chi tiết hơn về cơ chế kỹ thuật, nhưng phiên bản rút gọn rất đơn giản: phần mềm độc hại không tự nói chuyện với kẻ điều khiển. Thay vào đó, nó bắt trình duyệt làm việc đó.

Cách msaRAT Thao Túng Chrome và Edge

Theo các nhà nghiên cứu, msaRAT là một trojan truy cập từ xa được viết bằng Rust, xâm nhập vào máy nạn nhân thông qua các phương thức phân phối giả mạo, bao gồm các trình cài đặt được ngụy trang dưới dạng bản cập nhật Windows thông thường. Sau khi cài đặt, nó khởi chạy Chrome hoặc Edge ở chế độ ẩn, không đầu (headless) để nạn nhân không bao giờ nhìn thấy cửa sổ trình duyệt mở ra. Từ đó, nó sử dụng Chrome DevTools Protocol (CDP), một tính năng hợp pháp được tích hợp sẵn trong các trình duyệt này dành cho nhà phát triển và công cụ tự động hóa, để điều khiển hành vi của trình duyệt từ xa.

Sau đó, phần mềm độc hại định tuyến lưu lượng điều khiển và kiểm soát thông qua các kết nối WebRTC và các dịch vụ như Twilio TURN relay, tất cả đều là những công nghệ hợp pháp được sử dụng cho truyền thông thời gian thực và cuộc gọi video. Vì lưu lượng này được mã hóa và truyền qua cơ sở hạ tầng mà vô số ứng dụng hợp pháp khác cũng sử dụng, nó hòa lẫn vào hoạt động web bình thường. Các công cụ bảo mật kiểm tra lưu lượng mạng để tìm chữ ký phần mềm độc hại đã biết hoặc máy chủ đích bất thường sẽ gặp nhiều khó khăn hơn trong việc phân biệt nó với việc sử dụng trình duyệt hàng ngày, và đây chính là mục đích.

Hiệu quả thực tế là một máy bị nhiễm có thể duy trì một kênh điều khiển từ xa liên tục để đánh cắp dữ liệu và xâm nhập sâu hơn, trong khi phần mềm bảo mật của nó không thấy gì đáng báo động hơn việc Chrome hoặc Edge đang thực hiện các hoạt động bình thường của chúng. Đây là một bước tiến hóa đáng kể đối với các nhóm ransomware, vốn trước đây thường dựa vào các phương pháp duy trì truy cập từ xa dễ bị phát hiện hơn.

Tại Sao Các Hàng Phòng Thủ Truyền Thống Gặp Khó Khăn

Hầu hết các công cụ chống vi-rút và phát hiện điểm cuối đều được tinh chỉnh để phát hiện các tệp thực thi độc hại, hành vi tiến trình bất thường hoặc kết nối đến các địa chỉ IP xấu đã biết. msaRAT né tránh cả ba. Tiến trình thực hiện hoạt động độc hại chính là trình duyệt, một phần mềm có mặt trên hầu hết mọi thiết bị và được tin cậy theo mặc định. Cơ sở hạ tầng đích, các dịch vụ như Twilio TURN relay, là hợp pháp và được sử dụng rộng rãi, vì vậy việc chặn hoàn toàn sẽ phá vỡ các ứng dụng khác mà mọi người dựa vào. Và vì trình duyệt đang chạy ở chế độ không đầu, không có cửa sổ hiển thị hoặc dấu hiệu rõ ràng nào từ phía người dùng cho thấy có điều gì bất thường đang xảy ra.

Đây chính xác là lý do các nhà nghiên cứu bảo mật nhấn mạnh vào phát hiện hành vi và ở cấp độ mạng hơn là chỉ dựa vào chống vi-rút dựa trên chữ ký. Phát hiện các tiến trình trình duyệt không đầu không mong muốn, các phiên WebRTC gửi đi bất thường được khởi tạo mà không có tương tác của người dùng, hoặc các trình duyệt được khởi chạy qua các giao thức tự động hóa như CDP ngoài bối cảnh phát triển dự kiến, có thể giúp gắn cờ loại hoạt động này ngay cả khi bản thân phần mềm độc hại né tránh quét truyền thống.

Điều Này Có Ý Nghĩa Gì Với Bạn

Đối với người dùng cá nhân, khả năng tiếp xúc trực tiếp với msaRAT phụ thuộc vào việc Chaos ransomware nhắm mục tiêu vào người tiêu dùng hay tập trung chủ yếu vào các tổ chức, vốn là mô hình phổ biến hơn đối với các nhóm ransomware. Dù vậy, kỹ thuật cơ bản, ẩn lưu lượng độc hại bên trong các tiến trình trình duyệt hợp pháp, là một chiến thuật mà các họ phần mềm độc hại khác có khả năng sẽ áp dụng theo thời gian vì nó tỏ ra hiệu quả trong việc né tránh phát hiện.

Bài học thực tế cho cả người dùng thông thường và quản trị viên CNTT là việc tin tưởng một ứng dụng chỉ vì nó nổi tiếng và hợp pháp giờ đây không còn đủ nữa. Các lời nhắc cập nhật phần mềm giả mạo vẫn là một phương thức phân phối phổ biến cho loại phần mềm độc hại này, vì vậy việc xác minh rằng các trình cài đặt cập nhật đến trực tiếp từ các nguồn chính thức trở nên quan trọng hơn bao giờ hết. VPN có thể thêm một lớp lưu lượng mạng được mã hóa, hỗn độn hóa khiến kẻ tấn công khó chặn hoặc thao túng kết nối của bạn hơn, nhưng nó sẽ không ngăn phần mềm độc hại đã chạy trên thiết bị của bạn lạm dụng chính trình duyệt của bạn. Phòng thủ ở đây phụ thuộc nhiều hơn vào thói quen vệ sinh phần mềm cẩn thận, giám sát hành vi hệ thống bất thường và cập nhật các công cụ bảo mật để nhận diện những mẫu hình mới nổi này.

Những Hành Động Cần Thực Hiện

  • Chỉ tải xuống phần mềm và cập nhật hệ điều hành trực tiếp từ các trang web chính thức của nhà cung cấp hoặc cơ chế cập nhật tích hợp sẵn, không bao giờ từ cửa sổ bật lên hoặc trình cài đặt bên thứ ba.
  • Chú ý đến các tiến trình trình duyệt không mong muốn đang chạy ngầm, đặc biệt là các phiên bản không đầu không tương ứng với bất kỳ thứ gì bạn đã mở.
  • Luôn cập nhật phần mềm bảo mật điểm cuối, vì các nhà cung cấp đang tích cực điều chỉnh phương pháp phát hiện để nắm bắt các chỉ báo hành vi như thế này thay vì chỉ dựa vào chữ ký tệp.
  • Các tổ chức nên cân nhắc giám sát việc sử dụng bất thường các giao thức tự động hóa trình duyệt như CDP và các kết nối WebRTC không mong muốn trên các thiết bị được quản lý.
  • Coi VPN là một phần của chiến lược phòng thủ theo lớp bao gồm cả bảo vệ điểm cuối và thói quen cài đặt phần mềm thận trọng, chứ không phải là một giải pháp độc lập chống lại ransomware.

Như công cụ msaRAT của Chaos ransomware cho thấy, những kẻ tấn công ngày càng tìm ra những cách sáng tạo để ẩn mình giữa ban ngày bằng cách sử dụng các công cụ mà chúng ta đã tin tưởng. Luôn cập nhật thông tin về những kỹ thuật đang phát triển này, và điều chỉnh cả thói quen cá nhân lẫn công cụ bảo mật tương ứng, vẫn là cách đáng tin cậy nhất để đi trước chúng.