Chaos ransomware's msaRAT: Living off the browser to build a covert C2 channel
Die Chaos-Ransomware-Gruppe setzt eine neue, in Rust entwickelte RAT namens msaRAT ein, die Browser-Funktionen missbraucht, um eine verdeckte C2-Kommunikation aufzubauen. Diese RAT nutzt das Chrome DevTools Protocol (CDP) und WebRTC, um den Netzwerkverkehr zu verschleiern und so herkömmliche Erkennungsmethoden zu umgehen. Unternehmen sollten ihre Netzwerke auf ungewöhnliche Browser-Aktivitäten überwachen und ihre Sicherheitsprotokolle überprüfen, um solche raffinierten Angriffe zu erkennen und abzuwehren.
Die Chaos-Ransomware-Gruppe setzt eine neue, in Rust entwickelte RAT namens msaRAT ein. Diese RAT missbraucht Browser-Funktionen wie das Chrome DevTools Protocol (CDP) und WebRTC, um verdeckte C2-Kommunikationskanäle aufzubauen. Dadurch werden herkömmliche Erkennungsmethoden umgangen, da der Netzwerkverkehr verschleiert wird.
Organisationen, die anfällig für Social Engineering sind und deren Netzwerke nicht auf ungewöhnliche Browser-Aktivitäten überwacht werden.
Diese RAT nutzt Browser-Funktionen für C2-Kommunikation, was herkömmliche Netzwerksicherheitslösungen umgehen kann. Dies erschwert die Erkennung und ermöglicht eine persistente Präsenz im Netzwerk.
Erfolgreiche Etablierung einer verdeckten C2-Kommunikation, die zur Ausführung von Chaos-Ransomware oder anderen bösartigen Aktivitäten führt, ohne dass dies von Standard-Netzwerküberwachung erkannt wird.
Überprüfen und stärken Sie die Netzwerküberwachung auf ungewöhnliche Browser-Aktivitäten. Schulen Sie Mitarbeiter im Bereich Social Engineering und überprüfen Sie Sicherheitsprotokolle.
- ▸Überprüfen Sie die Protokolle von Browsern und Endpunkten auf ungewöhnliche Aktivitäten im Zusammenhang mit dem Chrome DevTools Protocol (CDP) oder WebRTC, die von nicht-Browser-Prozessen initiiert wurden.
- ▸Stellen Sie sicher, dass Ihre Netzwerkerkennungssysteme in der Lage sind, verschleierten Datenverkehr innerhalb von HTTP/HTTPS-Verbindungen zu identifizieren, der nicht dem erwarteten Browser-Verhalten entspricht.
- ▸Validieren Sie die Wirksamkeit Ihrer Social-Engineering-Schulungen und Phishing-Simulationen, um den anfänglichen Zugriff durch Angreifer zu verhindern.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Command and Control | T1071 Application Layer Protocol | High | Diese RAT nutzt das Chrome DevTools Protocol (CDP) und WebRTC, um den Netzwerkverkehr zu verschleiern und so herkömmliche Erkennungsmethoden zu umgehen. |
| Command and Control | T1573 Encrypted Channel | Medium | Der Netzwerkverkehr wird verschleiert, um herkömmliche Erkennungsmethoden zu umgehen. |
| Initial Access | T1566 Phishing | Low | Organizations should be vigilant against social engineering and ensure robust network monitoring to detect unusual browser activity and prevent initial access. |
- Es wird nicht spezifiziert, welche spezifischen Social-Engineering-Methoden für den initialen Zugriff verwendet werden.
- Es werden keine spezifischen Indikatoren für Kompromittierung (IOCs) genannt.
- Es wird nicht spezifiziert, welche genauen Versionen von Chrome oder anderen Browsern betroffen sind.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Ja
- Privilege Escalation relevant?Möglich
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Haben wir Cisco extern erreichbar?
- Haben wir Windows extern erreichbar?
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?