مقدمه
گروه باجافزاری Chaos با روشی نوآورانه و در عین حال خطرناک، امنیت شبکهها را به چالش کشیده است. بررسیهای جدید Cisco Talos نشان میدهد که این گروه از یک بدافزار به نام msaRAT استفاده میکند تا ترافیک مرکز فرماندهی (C2) خود را از طریق مرورگرهای وبِ قربانی هدایت کند.
جزئیات فنی
بدافزار msaRAT که به زبان Rust نوشته شده، هیچ اتصال خروجی مستقیمی برقرار نمیکند. این بدافزار تنها با لوکالهوست (127.0.0.1) در ارتباط است و مرورگرهای Chrome یا Edge را در حالت «Headless» (بدون پنجره نمایشی) اجرا میکند. از طریق این مرورگرها، بدافزار ترافیک C2 خود را به شکلی مخفیانه مسیریابی میکند تا از دید ابزارهای امنیتی شبکه و فایروالها پنهان بماند.
تحلیل و تأثیر
این تکنیک «Living off the land» (استفاده از ابزارهای قانونی برای اهداف مخرب) نشاندهنده هوشمندی طراحان باجافزار است. با استفاده از فرآیندهای قانونی مرورگر، تشخیص فعالیتهای مخرب برای آنتیویروسهای سنتی بسیار دشوار شده است. این روش به مهاجمان اجازه میدهد تا بدون نیاز به زیرساختهای پیچیده C2، دستورات خود را به قربانی ارسال کنند.
نتیجهگیری
سازمانها باید نظارت دقیقتری بر فرآیندهای پسزمینه سیستمهای خود داشته باشند. اجرای مرورگرها در حالتهای غیرمعمول میتواند یکی از نشانههای اصلی نفوذ این بدافزار باشد. استفاده از راهکارهای امنیتی پیشرفته که رفتارهای فرآیندی (Behavioral Analysis) را تحلیل میکنند، برای مقابله با Chaos ضروری است.