استفاده باج‌افزار Chaos از مرورگرها برای دور زدن امنیت

گروه باج‌افزاری Chaos با استفاده از بدافزار msaRAT، ترافیک دستور و کنترل خود را از طریق نسخه‌های بدون رابط کاربری مرورگرهای کروم و اج هدایت می‌کند.

تتیم تحریریه۲ دقیقه مطالعه۰ بازدید۱۴۰۵/۵/۱

مقدمه

گروه باج‌افزاری Chaos با روشی نوآورانه و در عین حال خطرناک، امنیت شبکه‌ها را به چالش کشیده است. بررسی‌های جدید Cisco Talos نشان می‌دهد که این گروه از یک بدافزار به نام msaRAT استفاده می‌کند تا ترافیک مرکز فرماندهی (C2) خود را از طریق مرورگرهای وبِ قربانی هدایت کند.

جزئیات فنی

بدافزار msaRAT که به زبان Rust نوشته شده، هیچ اتصال خروجی مستقیمی برقرار نمی‌کند. این بدافزار تنها با لوکال‌هوست (127.0.0.1) در ارتباط است و مرورگرهای Chrome یا Edge را در حالت «Headless» (بدون پنجره نمایشی) اجرا می‌کند. از طریق این مرورگرها، بدافزار ترافیک C2 خود را به شکلی مخفیانه مسیریابی می‌کند تا از دید ابزارهای امنیتی شبکه و فایروال‌ها پنهان بماند.

تحلیل و تأثیر

این تکنیک «Living off the land» (استفاده از ابزارهای قانونی برای اهداف مخرب) نشان‌دهنده هوشمندی طراحان باج‌افزار است. با استفاده از فرآیندهای قانونی مرورگر، تشخیص فعالیت‌های مخرب برای آنتی‌ویروس‌های سنتی بسیار دشوار شده است. این روش به مهاجمان اجازه می‌دهد تا بدون نیاز به زیرساخت‌های پیچیده C2، دستورات خود را به قربانی ارسال کنند.

نتیجه‌گیری

سازمان‌ها باید نظارت دقیق‌تری بر فرآیندهای پس‌زمینه سیستم‌های خود داشته باشند. اجرای مرورگرها در حالت‌های غیرمعمول می‌تواند یکی از نشانه‌های اصلی نفوذ این بدافزار باشد. استفاده از راهکارهای امنیتی پیشرفته که رفتارهای فرآیندی (Behavioral Analysis) را تحلیل می‌کنند، برای مقابله با Chaos ضروری است.

نظرات۰

برای نوشتن نظر، وارد حساب خود شوید.

ورود / ثبت‌نام

هنوز نظری ثبت نشده — اولین نفری باش که نظر می‌دهد.