SecBoard
Zurück zur Übersicht

New msaRAT malware uses Chrome, Edge browsers to route C2 traffic

BleepingComputer·
Originalartikel lesen bei BleepingComputer

Die Chaos Ransomware-Gruppe setzt die neue msaRAT-Malware ein, die C2-Kommunikation über Chrome- oder Edge-Browser leitet, um sie zu verschleiern. Nutzer dieser Browser sind potenziell betroffen. Es wird empfohlen, Sicherheitspatches zeitnah zu installieren und Antiviren-Software aktuell zu halten.

Kurzfassung

Die Chaos Ransomware-Gruppe setzt die neue msaRAT-Malware ein, die C2-Kommunikation über Chrome- oder Edge-Browser leitet, um die Erkennung zu umgehen. Diese Technik ermöglicht es der Malware, ihre C2-Kommunikation zu verbergen. Organisationen sollten robuste Endpoint Detection and Response (EDR)-Lösungen implementieren und Browser-Sicherheitsupdates zeitnah anwenden.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Nutzer von Chrome- und Edge-Browsern sind potenziell betroffen, da die Malware diese Browser für ihre C2-Kommunikation missbraucht.

Warum relevant

Die Nutzung von legitimen Browsern für C2-Verkehr erschwert die Erkennung durch herkömmliche Netzwerksicherheitslösungen. Dies erhöht das Risiko, dass Ransomware-Angriffe unentdeckt bleiben und sich ausbreiten können.

Realistisches Worst Case

Im schlimmsten Fall könnte die msaRAT-Malware unentdeckt bleiben, was zu einer erfolgreichen Ransomware-Infektion durch die Chaos-Gruppe führen würde, mit potenziellen Datenverlusten und Betriebsunterbrechungen.

Handlungsempfehlung

Implementierung robuster EDR-Lösungen, zeitnahe Installation von Sicherheitspatches für Browser und Betriebssysteme sowie Aktualisierung von Antiviren-Software.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, ob Ihre EDR-Lösungen den C2-Verkehr erkennen können, der über legitime Browser-Prozesse (Chrome, Edge) initiiert wird.
  • Stellen Sie sicher, dass alle Chrome- und Edge-Browser in Ihrer Umgebung auf dem neuesten Stand sind und automatische Updates aktiviert sind.
  • Validieren Sie, ob Ihre Netzwerksicherheitslösungen ungewöhnliche oder nicht autorisierte Netzwerkverbindungen von Browser-Prozessen erkennen und blockieren können, die nicht auf bekannte, legitime Ziele zugreifen.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Command and ControlT1071 Application Layer ProtocolHighDie neue msaRAT-Malware leitet C2-Kommunikation über Chrome- oder Edge-Browser, um sie zu verschleiern.
Defense EvasionT1036 MasqueradingMediumDie neue msaRAT-Malware leitet C2-Kommunikation über Chrome- oder Edge-Browser, um sie zu verschleiern.
Offene Punkte
  • Es wird nicht spezifiziert, welche spezifischen Schwachstellen in Chrome oder Edge ausgenutzt werden, oder ob es sich um einen Missbrauch legitimer Browser-Funktionen handelt.
  • Der genaue Infektionsvektor der msaRAT-Malware wird im Artikel nicht genannt.
  • Es werden keine spezifischen IOCs (Indicators of Compromise) oder Dateinamen der msaRAT-Malware genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Möglich
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Können wir Resource Development detektieren?

Erwähnte Akteure & Werkzeuge

Malware

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK Kill Chain (2 Techniken)

Themen
Security