بدافزار msaRAT
متن گزارش
محققان Cisco Talos یک بکدور جدید با نام msaRAT را شناسایی کردهاند که توسط گروه Chaos Ransomware در حملات اخیر استفاده میشود. این بدافزار به زبان Rust توسعه یافته و برخلاف RATهای سنتی، مستقیماً با سرور فرماندهی و کنترل (C2) ارتباط شبکهای برقرار نمیکند؛ بلکه با استفاده از Chrome DevTools Protocol (CDP) یک نمونه مخفی از مرورگرهای Google Chrome یا Microsoft Edge را کنترل کرده و ارتباط C2 را از طریق فرآیند قانونی مرورگر عبور میدهد.
این تکنیک که میتوان آن را Living Off The Browser نامید، باعث میشود ترافیک مخرب در میان ارتباطات عادی وب، HTTPS و WebRTC پنهان شود و تشخیص مبتنی بر مانیتورینگ مستقیم Process یا IP مهاجم دشوارتر شود.
مشخصات
مشخصات فنی بدافزار
سیستمهای هدف
جوامع هدف
انواع تهدید
سطوح گسترش
انواع پیچیدگی
نوع پیچیدگی ثبت نشده است.
قابلیتها
قابلیتهای اصلی:
اجرای دستورات از راه دور
اجرای عملیات روی فایلها
ایجاد کانال C2 مخفی
دریافت فرمان مهاجم
ارسال خروجی دستورات
ارتباط با استفاده از مرورگر قانونی
تکنیک اصلی: Browser-Based C2
روش انتشار
زنجیره حمله مشاهدهشده:
دسترسی اولیه مهاجم به سیستم قربانی
استفاده از حملات: Phishing ایمیلی / Voice Phishing (Vishing)
نصب ابزارهای Remote Management برای حفظ دسترسی
دانلود فایل MSI جعلی با ظاهر: Windows Update
استخراج DLL مخرب و بارگذاری msaRAT
اجرای Chrome یا Edge در حالت: Headless Mode
ایجاد کانال C2 از طریق مرورگر
اجرای دستورات مهاجم روی سیستم
میزان تاثیرگذاری
در صورت موفقیت حمله:
کنترل کامل سیستم
دسترسی پایدار مهاجم
ایجاد کانال C2 مخفی
سرقت اطلاعات
آمادهسازی برای اجرای باجافزار
رمزگذاری فایلها توسط Chaos Ransomware
مکانیزم پایداری
روشهای مشاهدهشده:
نصب MSI جعلی
بارگذاری DLL در حافظه
استفاده از ابزارهای Remote Management
اجرای Headless Browser
حفظ دسترسی قبل از اجرای Ransomware
نشانههای شناسایی
اطلاعاتی ثبت نشده است.
راهکارهای پیشگیری
اقدامات فوری
بررسی اجرای غیرعادی: Chrome.exe / msedge.exe با پارامتر: headless-- و remote-debugging-port--
پایش Processهایی که مرورگر را بدون تعامل کاربر اجرا میکنند.
جلوگیری از نصب MSIهای ناشناس.
بررسی ابزارهای Remote Management غیرمجاز.
اقدامات راهبردی
استفاده از EDR/XDR
Threat Hunting برای: msaRAT / Chaos Ransomware / Headless Browser Abuse / Chrome DevTools Protocol Abuse / WebRTC C2
مانیتورینگ: Browser Child Processها / ارتباطات WebRTC غیرمعمول / اجرای JavaScript توسط Browser Process
اعمال WDAC / AppLocker :Application Control
وضعیت وصله امنیتی
اطلاعاتی ثبت نشده است.
منابع
- The Hacker News
لینکهای منابع
لینک منبعی ثبت نشده است.
