勒索软件命令与控制的新花样
Chaos勒索软件背后的组织采用了一种名为msaRAT的恶意软件工具,它采用了一种不寻常的方法来隐藏在受感染的机器上。与大多数恶意软件让自身恶意进程直接与远程服务器通信不同,msaRAT将这个任务交给了合法的浏览器。它会启动一个无头(不可见、无图形界面)的Chrome或Microsoft Edge实例,通过Chrome开发者工具协议(CDP)对其进行控制,并让浏览器处理所有的出站通信。msaRAT进程本身从不直接接触网络;它始终局限在回环地址内,即只与同一台机器上运行的浏览器实例通信。
这一点之所以重要,是因为它颠覆了安全工具所依赖的常规检测逻辑。分析人员和自动化防御系统通常会标记那些试图连接陌生外部IP地址的可疑进程。而在msaRAT的场景中,发起连接的是真实且经过签名的浏览器二进制文件,其生成的流量也被伪装得看起来像是普通的网络活动。
通过Twilio TURN中继流量为何关乎隐私
msaRAT控制的浏览器实例同样不会直接连接到普通的命令与控制服务器。它会将其加密流量通过Twilio的TURN基础设施进行中继,这项服务通常用于帮助WebRTC连接穿越防火墙和NAT,以便进行视频通话和语音聊天。由于TURN中继流量是加密的,并且在结构上与合法的WebRTC会话完全相同,它便能融入数十亿基于浏览器的通话和会议工具每天都在产生的那种网络活动中。
这正是该技术核心的隐私与安全影响:它利用保护日常通信的那些协议和服务,转而为恶意通信提供保护。网络防御人员若寻找异常协议、不寻常的目标域名或未加密的信标流量,在这里将找不到任何这类信号。流量模式看起来就像是视频通话,而非勒索软件操作者与受感染终端之间的签到。
这种方法也反映勒索软件和勒索组织一个更广泛的趋势,即“靠浏览器生存”,这是对以往“就地取材”策略的演进,攻击者在那类策略中会利用机器上现有的合法系统工具,而不是投放明显的恶意二进制文件。勒索软件团伙一贯表现出偏好那些能让他们在网络中潜伏更久后再引爆加密载荷的技术,或者越来越多地转向纯粹的数据窃取勒索。这种勒索模式已经变得如此普遍,以至于各个团伙经常公开宣称对受害者负责,正如此前ShinyHunters声称对Exact Sciences的攻击一案中所见,其中被盗的健康数据被用作筹码,而非(或不仅用于)文件加密。
这对您意味着什么
对于大多数个人用户来说,msaRAT本身并非您会直接遇到的东西,它是一种瞄准Chaos勒索软件操作者正积极入侵和勒索的组织的工具。但其背后的教训适用范围更广:攻击者越来越擅长使恶意流量与正常、加密的浏览器活动难以区分。这应当校正人们对仅靠网络监控就能捕获什么的预期。
如果您的组织严重依赖边界流量检查来捕获入侵,那么这种技术提醒我们,端点级别的可见性——即关注进程在机器上实际做什么,而不是仅仅关注它们通过网络发送了什么——正变得越来越重要,而不是相反。一个由其他进程悄悄启动的无头浏览器实例,即使在网络流量看起来干净时,在端点上也是可检测到的事件。
对于日常用户来说,实际的收获与这一特定恶意软件关系不大,而更多在于它所预示的环境。勒索软件团伙在不断完善其混入正常流量的方法,而那些最终导致文件被加密或个人数据泄露的入侵,通常始于一些不起眼的事物:一封钓鱼邮件、一个恶意附件或一项暴露在外的易受攻击的服务。在初始阶段保持警惕,仍然是避免在未来遭遇类似msaRAT这样威胁的最有效防御手段。
关键要点
- 与Chaos勒索软件关联的msaRAT通过Chrome开发者工具协议控制无头Chrome或Edge,而不是直接与C2服务器通信。
- 该恶意软件通过Twilio的TURN服务中继加密的命令与控制流量,使其看起来像视频通话等合法的WebRTC流量。
- 这种技术旨在挫败传统的基于网络的检测,后者会寻找异常出站连接或未加密信标。
- 组织应将网络监控与端点可见性结合起来,因为即使流量看起来干净,浏览器进程本身及其启动方式仍然是可检测的信号。
- 朝着更隐蔽C2通道发展的广泛趋势,突显了为什么及时打补丁、增强钓鱼防范意识和强大的端点监控,在勒索软件入侵达到勒索阶段之前,仍然是至关重要的防御手段。




