Chaos Ransomware sử dụng msaRAT để điều hướng C2 qua trình duyệt Headless
Nhóm ransomware Chaos vừa bị phát hiện sử dụng một loại malware mới có tên msaRAT, lợi dụng trình duyệt Chrome hoặc Edge ở chế độ headless để ẩn giấu lưu lượng C2 dưới danh nghĩa các dịch vụ hợp...
Các chuyên gia từ Cisco Talos vừa công bố chi tiết về msaRAT, một loại malware viết bằng ngôn ngữ Rust được nhóm ransomware Chaos sử dụng để duy trì kết nối Command-and-Control (C2). Điểm đặc biệt của kỹ thuật này là malware không trực tiếp thực hiện các kết nối ra ngoài, mà thay vào đó, nó điều khiển trình duyệt Chrome hoặc Edge chạy ở chế độ headless (không giao diện) để thực hiện giao tiếp.
Cơ chế vận hành của msaRAT
Thay vì kết nối trực tiếp đến server của kẻ tấn công, msaRAT giao tiếp với chính trình duyệt trên máy nạn nhân thông qua giao thức Chrome DevTools Protocol (CDP). Mọi dữ liệu C2 được truyền tải qua kênh dữ liệu WebRTC, sử dụng dịch vụ TURN của Twilio làm trung gian. Kết quả là, các hệ thống giám sát mạng chỉ thấy trình duyệt đang kết nối tới các dịch vụ uy tín như Cloudflare và Twilio, khiến địa chỉ IP thực của kẻ tấn công hoàn toàn bị che giấu.
Khi khởi chạy, msaRAT tìm kiếm Chrome hoặc Edge, sau đó kích hoạt trình duyệt với các tham số --headless=new và --remote-debugging-port. Malware sử dụng một thư mục dữ liệu người dùng riêng biệt, giúp nó vượt qua các hạn chế bảo mật mới của Google đối với profile mặc định. Sau khi kết nối, nó tiêm mã JavaScript để thiết lập kết nối WebRTC, mã hóa dữ liệu hai lớp (DTLS và ChaCha-Poly1305) trước khi gửi đi.
Phương thức xâm nhập
msaRAT thường được triển khai sau khi kẻ tấn công đã chiếm được quyền truy cập ban đầu vào hệ thống, nhưng trước khi tiến hành mã hóa dữ liệu. Malware này được tải xuống thông qua lệnh curl đơn giản, giả dạng bản cập nhật Windows dưới dạng file MSI. Khi cài đặt, một DLL độc hại sẽ được nạp trực tiếp vào bộ nhớ để thực thi.
Khuyến nghị cho đội ngũ bảo mật
Vì msaRAT không khai thác lỗ hổng trình duyệt mà tận dụng các tính năng tự động hóa hợp lệ, việc vá lỗi phần mềm không thể ngăn chặn kỹ thuật này. Các chuyên gia khuyến nghị đội ngũ bảo mật tập trung vào việc giám sát hành vi tiến trình:
- Theo dõi các tiến trình Chrome hoặc Edge được khởi chạy bởi các trình cài đặt (installer), dịch vụ hệ thống hoặc các tiến trình cha không tương tác.
- Kiểm tra các tham số khởi chạy như
--headless=newvà--remote-debugging-port. - Giám sát lưu lượng mạng liên quan đến các kết nối WebRTC bất thường từ các tiến trình trình duyệt.
Việc chặn hoàn toàn các dịch vụ như Cloudflare Workers hay Twilio TURN là không khả thi do tính chất phổ biến của chúng trong các ứng dụng doanh nghiệp. Do đó, việc phát hiện dựa trên hành vi (behavioral analysis) của các tiến trình trình duyệt headless là chìa khóa để nhận diện và ngăn chặn mối đe dọa này.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.