لوگو
امروز

بدافزار msaRAT

بدافزار سطح خطر: بحرانی
در حال بارگذاری...

متن گزارش

محققان Cisco Talos یک بک‌دور جدید با نام msaRAT را شناسایی کرده‌اند که توسط گروه Chaos Ransomware در حملات اخیر استفاده می‌شود. این بدافزار به زبان Rust توسعه یافته و برخلاف RATهای سنتی، مستقیماً با سرور فرماندهی و کنترل (C2) ارتباط شبکه‌ای برقرار نمی‌کند؛ بلکه با استفاده از Chrome DevTools Protocol (CDP) یک نمونه مخفی از مرورگرهای Google Chrome یا Microsoft Edge را کنترل کرده و ارتباط C2 را از طریق فرآیند قانونی مرورگر عبور می‌دهد.

این تکنیک که می‌توان آن را Living Off The Browser نامید، باعث می‌شود ترافیک مخرب در میان ارتباطات عادی وب، HTTPS و WebRTC پنهان شود و تشخیص مبتنی بر مانیتورینگ مستقیم Process یا IP مهاجم دشوارتر شود.

مشخصات

دسته‌بندی
بدافزار
تاریخ گزارش
دوشنبه ۰۵ مرداد ۱۴۰۵

مشخصات فنی بدافزار

نام بدافزار
ثبت نشده
بر اساس
اهمیت
سطح پیچیدگی
ثبت نشده
عامل تهدید
Chaos
شناسه آسیب‌پذیری مرتبط
ثبت نشده
بردار حمله
ثبت نشده

سیستم‌های هدف

windowsWindows Server

جوامع هدف

سازمان‌های دولتیکاربران ویندوزسازمان‌ها

انواع تهدید

Remote Access Trojan (RAT)Backdoor

سطوح گسترش

جهانی (حملات هدفمند)

انواع پیچیدگی

نوع پیچیدگی ثبت نشده است.

قابلیت‌ها

قابلیت‌های اصلی:

 اجرای دستورات از راه دور

 اجرای عملیات روی فایل‌ها

 ایجاد کانال C2 مخفی

 دریافت فرمان مهاجم

 ارسال خروجی دستورات

 ارتباط با استفاده از مرورگر قانونی

 تکنیک اصلی: Browser-Based C2

روش انتشار

زنجیره حمله مشاهده‌شده:

 دسترسی اولیه مهاجم به سیستم قربانی

 استفاده از حملات: Phishing ایمیلی / Voice Phishing (Vishing)

 نصب ابزارهای Remote Management برای حفظ دسترسی

 دانلود فایل MSI جعلی با ظاهر: Windows Update

 استخراج DLL مخرب و بارگذاری msaRAT

 اجرای Chrome یا Edge در حالت: Headless Mode

 ایجاد کانال C2 از طریق مرورگر

 اجرای دستورات مهاجم روی سیستم

میزان تاثیرگذاری

در صورت موفقیت حمله:  

 کنترل کامل سیستم

 دسترسی پایدار مهاجم

 ایجاد کانال C2 مخفی

 سرقت اطلاعات

 آماده‌سازی برای اجرای باج‌افزار

 رمزگذاری فایل‌ها توسط Chaos Ransomware

مکانیزم پایداری

روش‌های مشاهده‌شده:

 نصب MSI جعلی

 بارگذاری DLL در حافظه

 استفاده از ابزارهای Remote Management

 اجرای Headless Browser

 حفظ دسترسی قبل از اجرای Ransomware

نشانه‌های شناسایی

اطلاعاتی ثبت نشده است.

راهکارهای پیشگیری

اقدامات فوری

 بررسی اجرای غیرعادی: Chrome.exe / msedge.exe با پارامتر: headless-- و remote-debugging-port--

 پایش Processهایی که مرورگر را بدون تعامل کاربر اجرا می‌کنند.

 جلوگیری از نصب MSIهای ناشناس.

 بررسی ابزارهای Remote Management غیرمجاز.

اقدامات راهبردی

 استفاده از EDR/XDR

 Threat Hunting برای: msaRAT / Chaos Ransomware / Headless Browser Abuse / Chrome DevTools Protocol Abuse / WebRTC C2

 مانیتورینگ: Browser Child Processها / ارتباطات WebRTC غیرمعمول / اجرای JavaScript توسط Browser Process

 اعمال WDAC   / AppLocker  :Application Control

وضعیت وصله امنیتی

اطلاعاتی ثبت نشده است.

منابع

  • The Hacker News

لینک‌های منابع

لینک منبعی ثبت نشده است.

برچسب‌ها