Chaos Ransomware Uses msaRAT to Route C2 Traffic Through Headless Chrome and Edge
Die Chaos-Ransomware-Gruppe nutzte msaRAT, um C2-Traffic über die Browser der Opfer (Chrome/Edge im Headless-Modus) zu leiten. Betroffen sind Windows-Systeme, auf denen die Ransomware vor der Verschlüsselung entdeckt wurde. Nutzer sollten ihre Systeme auf ungewöhnliche Browser-Aktivitäten und msaRAT-Indikatoren überprüfen.
Die Chaos-Ransomware-Gruppe nutzt msaRAT, ein neues Rust-Implantat, um Command-and-Control (C2)-Traffic über die eigenen Headless-Chrome- oder Edge-Browser der Opfer zu leiten. Diese Technik erschwert die Erkennung, da direkte ausgehende Verbindungen vermieden werden. Organisationen sollten ihren internen Netzwerkverkehr auf ungewöhnliche Browseraktivitäten überwachen und robuste EDR-Lösungen implementieren.
Windows-Systeme, auf denen die Chaos-Ransomware vor der Verschlüsselung entdeckt wurde.
Die Nutzung von Headless-Browsern für C2-Kommunikation erschwert die Erkennung durch herkömmliche Netzwerk-Perimeter-Sicherheitslösungen, da der Traffic als legitime Browser-Aktivität erscheinen kann. Dies erhöht das Risiko einer unbemerkten Ransomware-Infektion und Datenexfiltration.
Unbemerkte und erfolgreiche Ransomware-Infektion, die zu Systemverschlüsselung und potenzieller Datenexfiltration führt, mit erheblichen Betriebsunterbrechungen und Wiederherstellungskosten.
Überwachung des internen Netzwerkverkehrs auf ungewöhnliche Browseraktivitäten und Implementierung robuster Endpoint Detection and Response (EDR)-Lösungen.
- ▸Überprüfen Sie EDR-Logs auf Prozesse, die Headless-Browser (Chrome, Edge) ohne erkennbaren legitimen Grund starten oder steuern.
- ▸Überwachen Sie den Netzwerkverkehr auf ungewöhnliche HTTP/HTTPS-Verbindungen, die von Browserprozessen ausgehen, insbesondere wenn diese nicht mit bekannten Benutzeraktivitäten oder Unternehmensanwendungen korrelieren.
- ▸Suchen Sie auf Endpunkten nach Indikatoren für msaRAT, wie in zukünftigen Threat Intelligence Feeds beschrieben (nicht im Artikel spezifiziert).
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Command and Control | T1071 Application Layer Protocol | High | msaRAT to route command-and-control traffic through victims' own headless Chrome or Edge browsers. |
| Defense Evasion | T1219 Remote Access Software | Low | msaRAT, to route command-and-control traffic |
- Spezifische IOCs für msaRAT werden im Artikel nicht genannt.
- Die genaue Methode der Erstinfektion wird nicht beschrieben.
- Details zu den betroffenen Branchen oder geografischen Regionen sind nicht spezifiziert.
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog