Chaos skjuler styringstrafikk bak nettleseren

Cisco Talos har analysert msaRAT, en ny fjernstyringstrojaner skrevet i Rust som tilskrives løseprogramgruppen Chaos. Skadevaren leveres som en MSI-fil med navnet update_ms.msi, utformet for å etterligne Windows-oppdatering, og laster den innebygde DLL-nyttelasten rett i minnet. Etter kjøring starter msaRAT Chrome eller Edge i hodeløs modus, aktiverer fjernfeilsøkingsgrensesnittet i Chrome DevTools Protocol og bruker Cloudflare Workers til WebRTC-signalering. Styringstrafikken går deretter gjennom Twilios legitime TURN-tjeneste, slik at selve msaRAT-prosessen bare snakker med localhost mens den utgående trafikken ser ut til å komme fra nettleseren.

Hva det betyr for deg som har ansvar for deteksjonen

Dette angrepet er konstruert for å gli forbi overvåkingen din. Trafikken kommer fra en prosess som skal snakke med internett. Den går i tillegg mot tjenester du allerede stoler på. Vi vurderer det slik at nettopp den kombinasjonen er poenget med hele oppsettet.

Bygger deteksjonen din på svartelister og mistenkelige destinasjoner, fanger den ikke opp dette. Har du løseprogram høyt på risikolisten, er det etter vår vurdering her du har mest å hente. Et fotfeste kan ligge hos deg lenge før noen legger merke til det.

Berigo anbefaler

  • Blokker installasjon av MSI-filer fra brukerkataloger og nedlastingsmapper med applikasjonskontroll.
  • Sett opp deteksjon på nettleserprosesser som startes i hodeløs modus eller med flagg for fjernfeilsøking.
  • Gjennomgå om endepunktsløsningen deres logger prosesstart med kommandolinje, og at loggene faktisk oppbevares lenge nok til å være nyttige.
  • Øv på et løseprogramscenario der styringstrafikken ikke ble oppdaget i nettverket, men først da noe ble kryptert.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt