SecBoard
Zurück zur Übersicht

Chaos Ransomware Uses msaRAT to Route C2 Traffic Through Headless Chrome and Edge

The Hacker News·
Originalartikel lesen bei The Hacker News

Die Chaos-Ransomware-Gruppe nutzte msaRAT, um C2-Traffic über die Browser der Opfer (Chrome/Edge im Headless-Modus) zu leiten. Betroffen sind Windows-Systeme, auf denen die vor der Verschlüsselung entdeckt wurde. Nutzer sollten ihre Systeme auf ungewöhnliche Browser-Aktivitäten und msaRAT-Indikatoren überprüfen.

Kurzfassung

Die Chaos-Ransomware-Gruppe nutzt msaRAT, ein neues Rust-Implantat, um Command-and-Control (C2)-Traffic über die eigenen Headless-Chrome- oder Edge-Browser der Opfer zu leiten. Diese Technik erschwert die Erkennung, da direkte ausgehende Verbindungen vermieden werden. Organisationen sollten ihren internen Netzwerkverkehr auf ungewöhnliche Browseraktivitäten überwachen und robuste EDR-Lösungen implementieren.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Windows-Systeme, auf denen die Chaos-Ransomware vor der Verschlüsselung entdeckt wurde.

Warum relevant

Die Nutzung von Headless-Browsern für C2-Kommunikation erschwert die Erkennung durch herkömmliche Netzwerk-Perimeter-Sicherheitslösungen, da der Traffic als legitime Browser-Aktivität erscheinen kann. Dies erhöht das Risiko einer unbemerkten Ransomware-Infektion und Datenexfiltration.

Realistisches Worst Case

Unbemerkte und erfolgreiche Ransomware-Infektion, die zu Systemverschlüsselung und potenzieller Datenexfiltration führt, mit erheblichen Betriebsunterbrechungen und Wiederherstellungskosten.

Handlungsempfehlung

Überwachung des internen Netzwerkverkehrs auf ungewöhnliche Browseraktivitäten und Implementierung robuster Endpoint Detection and Response (EDR)-Lösungen.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie EDR-Logs auf Prozesse, die Headless-Browser (Chrome, Edge) ohne erkennbaren legitimen Grund starten oder steuern.
  • Überwachen Sie den Netzwerkverkehr auf ungewöhnliche HTTP/HTTPS-Verbindungen, die von Browserprozessen ausgehen, insbesondere wenn diese nicht mit bekannten Benutzeraktivitäten oder Unternehmensanwendungen korrelieren.
  • Suchen Sie auf Endpunkten nach Indikatoren für msaRAT, wie in zukünftigen Threat Intelligence Feeds beschrieben (nicht im Artikel spezifiziert).
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Command and ControlT1071 Application Layer ProtocolHighmsaRAT to route command-and-control traffic through victims' own headless Chrome or Edge browsers.
Defense EvasionT1219 Remote Access SoftwareLowmsaRAT, to route command-and-control traffic
Offene Punkte
  • Spezifische IOCs für msaRAT werden im Artikel nicht genannt.
  • Die genaue Methode der Erstinfektion wird nicht beschrieben.
  • Details zu den betroffenen Branchen oder geografischen Regionen sind nicht spezifiziert.

Erwähnte Akteure & Werkzeuge

Malware

Abgleich mit dem MITRE-ATT&CK-Katalog