一种全新的隐蔽方式

Cisco Talos的研究人员发现了一种来自Chaos勒索软件组织的新技术,能够把你自己的网页浏览器变成一个隐蔽的通信通道。这款名为msaRAT的工具是一个用Rust编写的远程访问木马,它利用Chrome DevTools协议(CDP)驱动一个无头的Chrome或Edge会话。与大多数恶意软件直接连接到命令与控制(C2)服务器不同,msaRAT将其流量通过Cloudflare和Twilio运营的合法基础设施进行路由,使攻击者的活动看起来像普通的浏览器流量,而不是恶意网络行为。

这一发现之所以重要,是因为它代表了勒索软件组织规避检测方式的重大转变。Chaos勒索软件的操作人员不再依赖安全工具训练用来标记的自定义协议或可疑域名,而是栖身于企业每天都会使用并信任的基础设施之上。如果你想更深入地了解msaRAT在浏览器进程内部运作的技术细节,我们此前曾详细报道过Chaos勒索软件的msaRAT如何隐藏在Chrome和Edge中

攻击的实际运作方式

据Cisco Talos称,msaRAT是在一台受感染的Windows机器上发现的,被部署为实际勒索软件加密器启动前的一个前期步骤。这是现代勒索软件操作中的常见模式:攻击者首先建立持久性和侦察能力,然后在摸清网络拓扑、识别出有价值的数据之后再部署破坏性载荷。

msaRAT的独特之处在于它使用CDP来控制一个在后台静默运行的无头Chrome或Edge实例。通过操纵真实的浏览器进程,该恶意软件可以通过Twilio的TURN中继基础设施中继加密后的C2流量,而该基础设施通常用于WebRTC应用,如视频通话和实时通信。由于这些流量承载在Cloudflare和Twilio的网络上,且与正常的WebRTC信令相似,它便融入日常互联网活动的背景噪音之中。传统的网络监控工具会寻找已知恶意域名或不寻常的协议,很可能不会标记这种流量。

这是一种“借助可信基础设施生存”的形式,是众所周知的“离地攻击”策略的变体,其特点是攻击者使用系统内置工具而非自定义恶意软件。在这里,可信基础设施并不是系统二进制文件,而是浏览器本身以及它通常与之通信的云服务。

为何这对企业和消费者至关重要

像Chaos这样的勒索软件组织并不只是加密文件;他们通常首先窃取敏感数据,这意味着客户记录、员工信息和业务文档可能在勒索通知出现之前就已经被盗。当像msaRAT这样的技术允许攻击者在更长时间内秘密通信而不被察觉时,就会增加数据窃取和在网络中横向移动的机会窗口。

对消费者而言,风险是间接的,但却是真实存在的。如果你有业务往来的公司被Chaos勒索软件入侵,而其基于浏览器的C2通道数周未被发现,你的个人数据可能在任何人察觉之前就被悄悄窃取。这是勒索软件操作中更广泛趋势的一部分:攻击者正越来越多地投入能利用日常云服务信任的规避技术,而不是建立容易被列入黑名单的、明显的恶意基础设施。

这对你意味着什么

如果你是一名IT管理员或安全专业人员,这一发展提醒人们,在没有可见窗口的情况下运行的无头浏览器进程值得仔细审查。由脚本、计划任务或不熟悉的父进程催生的意外Chrome或Edge进程,值得调查,特别是如果它们正与CDP调试端口通信或生成异常的WebRTC风格流量。

对于没有专门安全团队的日常用户和小型企业主来说,实际启示与其说是关于特定恶意软件,不如说是关于分层防御。保持浏览器和操作系统更新,限制管理权限,并对组织依赖的端点工具用于检测异常的功能保持审慎。隔离敏感流量并监控出站连接(包括通过信誉良好的VPN或网络安全服务),可以增加一层可见性,即使在恶意软件试图融入合法云流量时,也有助于捕获异常模式。

可操作的要点

  • 监视意外的无头Chrome或Edge进程,尤其是那些使用与CDP相关的远程调试端口的进程。
  • 保持浏览器、操作系统和端点检测工具更新,以捕获与Chaos勒索软件和msaRAT相关的已知指标。
  • 在可能的情况下限制出站流量,并审查日志中是否存在不符合预期业务用途的异常WebRTC或TURN中继连接。
  • 对IT团队进行培训,使其了解这种不断演进的技术,以便不因为流量看似源自Cloudflare或Twilio等可信服务就忽略告警。

随着勒索软件组织不断改进其隐藏方式,对像这次Chaos勒索软件活动中所用技术的了解,就是可用的最佳防御手段之一。意识,加上及时打补丁和流量监控等基本卫生习惯,仍然是减少面对这些不断演变的威胁时暴露面的最可靠方法。