SecBoard
Zurück zur Übersicht

Chaos ransomware's msaRAT: Living off the browser to build a covert C2 channel

Cisco Talos·
Originalartikel lesen bei Cisco Talos

Die Chaos-Ransomware-Gruppe setzt eine neue, in Rust entwickelte RAT namens msaRAT ein, die Browser-Funktionen missbraucht, um eine verdeckte C2-Kommunikation aufzubauen. Diese RAT nutzt das Chrome DevTools Protocol (CDP) und WebRTC, um den Netzwerkverkehr zu verschleiern und so herkömmliche Erkennungsmethoden zu umgehen. Unternehmen sollten ihre Netzwerke auf ungewöhnliche Browser-Aktivitäten überwachen und ihre Sicherheitsprotokolle überprüfen, um solche raffinierten Angriffe zu erkennen und abzuwehren.

Kurzfassung

Die Chaos-Ransomware-Gruppe setzt eine neue, in Rust entwickelte RAT namens msaRAT ein. Diese RAT missbraucht Browser-Funktionen wie das Chrome DevTools Protocol (CDP) und WebRTC, um verdeckte C2-Kommunikationskanäle aufzubauen. Dadurch werden herkömmliche Erkennungsmethoden umgangen, da der Netzwerkverkehr verschleiert wird.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen, die anfällig für Social Engineering sind und deren Netzwerke nicht auf ungewöhnliche Browser-Aktivitäten überwacht werden.

Warum relevant

Diese RAT nutzt Browser-Funktionen für C2-Kommunikation, was herkömmliche Netzwerksicherheitslösungen umgehen kann. Dies erschwert die Erkennung und ermöglicht eine persistente Präsenz im Netzwerk.

Realistisches Worst Case

Erfolgreiche Etablierung einer verdeckten C2-Kommunikation, die zur Ausführung von Chaos-Ransomware oder anderen bösartigen Aktivitäten führt, ohne dass dies von Standard-Netzwerküberwachung erkannt wird.

Handlungsempfehlung

Überprüfen und stärken Sie die Netzwerküberwachung auf ungewöhnliche Browser-Aktivitäten. Schulen Sie Mitarbeiter im Bereich Social Engineering und überprüfen Sie Sicherheitsprotokolle.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie die Protokolle von Browsern und Endpunkten auf ungewöhnliche Aktivitäten im Zusammenhang mit dem Chrome DevTools Protocol (CDP) oder WebRTC, die von nicht-Browser-Prozessen initiiert wurden.
  • Stellen Sie sicher, dass Ihre Netzwerkerkennungssysteme in der Lage sind, verschleierten Datenverkehr innerhalb von HTTP/HTTPS-Verbindungen zu identifizieren, der nicht dem erwarteten Browser-Verhalten entspricht.
  • Validieren Sie die Wirksamkeit Ihrer Social-Engineering-Schulungen und Phishing-Simulationen, um den anfänglichen Zugriff durch Angreifer zu verhindern.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Command and ControlT1071 Application Layer ProtocolHighDiese RAT nutzt das Chrome DevTools Protocol (CDP) und WebRTC, um den Netzwerkverkehr zu verschleiern und so herkömmliche Erkennungsmethoden zu umgehen.
Command and ControlT1573 Encrypted ChannelMediumDer Netzwerkverkehr wird verschleiert, um herkömmliche Erkennungsmethoden zu umgehen.
Initial AccessT1566 PhishingLowOrganizations should be vigilant against social engineering and ensure robust network monitoring to detect unusual browser activity and prevent initial access.
Offene Punkte
  • Es wird nicht spezifiziert, welche spezifischen Social-Engineering-Methoden für den initialen Zugriff verwendet werden.
  • Es werden keine spezifischen Indikatoren für Kompromittierung (IOCs) genannt.
  • Es wird nicht spezifiziert, welche genauen Versionen von Chrome oder anderen Browsern betroffen sind.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Möglich
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Haben wir Cisco extern erreichbar?
  • Haben wir Windows extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?
Themen
ransomwareRAT