تقنى

Chaos Ransomware يستخدم msaRAT لإخفاء حركة التحكم والسيطرة عبر Chrome وEdge

تطور أمني حديث يهم المؤسسات

Chaos Ransomware Uses msaRAT to Hide Traffic in Chrome and Edge

كشفت تقارير أمنية عنطريقة جديدة يعتمدها Chaos Ransomware، حيث يستغل msaRAT كخلفية لإخفاء حركة التحكم والسيطرة داخل جلسات headless من Chrome أو Microsoft Edge. هذا الأسلوب يجعل الاتصالات الخبيثة تبدو كأنها نشاط تصفح عادي، ما يصعب رصد محاولات الاتصال المباشر بخوادم المهاجمين.

آلية عمل msaRAT داخل المتصفح

chrome edge malware
Image credit: Google, Microsoft

البرنامج الخبيث الجديد مبني بلغة Rust ويستخدم ميزات تصحيح المتصفح وبروتوكول Chrome DevTools Protocol (CDP). عند تشغيله، يفتح المتصفح في وضع headless ويُدخل شفرة JavaScript في تبويب جديد، مكوناً قناة اتصال تُستخدم لتبادل الأوامر والبيانات مع المهاجمين. بذلك لا يحتاج الخلف إلى إنشاء اتصال شبكي مباشر من عمليته الخلفية، بل يبرز كجزء من عملية المتصفح الخبيثة.

التخفي عبر شبكات شرعية ووسائط موثوقة

يبدأ اتصال القناة التخزينية بالهجوم من نقطة نهاية تستضيفها خدمة Cloudflare Workers، ثم يتم توجيه حركة المرور عبر خوادم Twilio Relay. كما أن خدمات TURN تُستخدم عادةً لإعادة توجيه حركة WebRTC عندما لا يمكن إنشاء اتصال مباشر نظير-إلى-نظير. هكذا يزاح كل مسار عبور حركة البيانات عبر هذه البُنى مع تعطيل الاتصالات المباشرة من الطرف الخلفي للمهاجمين؛ وهذا يجعل عنوان IP لخادم التحكم لا يظهر بشكل مباشر في حركة الشبكة لدى الضحية. إضافةً إلى ذلك، يساعد استخدام بنى Cloudflare وTwilio في اندماج النشاط الخبيث مع خدمات ويب شرعية وتسهيل تمرير الحركة كأنها نشاط صحيح.

التشفير وتقسيم الرسائل وتعزيز الحماية

يتضمن التخفي استخدام تشفير Datagram Transport Layer Security إلى جانب تشفير إضافي عبر ChaCha20-Poly1305 وتبادل مفاتيح باستخدام Elliptic Curve Diffie-Hellman. كما تقسم الرسائل إلى وحدات أصغر تُسمى Frames لتسهيل إدارة الجلسات وتبادل المفاتيح وتنفيذ الأوامر، ما يعزز من قدرة المهاجمين على استغلال القناة دون كشفها بسهولة.

إمكانيات الخلفية والسيطرة عن بُعد

بعد نجاح الاختراق، يتيح msaRAT للمهاجمين إمكانات وصول عن بُعد من خلال فتح وإغلاق قنوات اتصال مشفرة وتكوين جلسات جديدة وإدارتها، وإعادة ضبط الجلسات المتوافقة، وتبادل المفاتيح وتلقي أوامر وتنفيذ أوامر Windows عن بُعد، إضافةً إلى تقسيم الرسائل الكبيرة إلى أجزاء أصغر. هذه القدرات تتيح للمهاجمين السيطرة على النظام المصاب مع إبقاء جزء كبير من حركة المرور داخل المتصفح.

كيف ي complicates الكشف؟

يعتمد كثير من أنظمة حماية الشبكات على ثقة في حركة المرور الناتجة عن المتصفحات المعروفة، لذا يندمج نشاط C2 ضمن عمليات المتصفح الشرعية. يساعد هذا في إخفاء الاتصالات عن برامج الرصد التي تستهدف مسارات الشبكة الخاصة بالعمليات، مع تجنب فتح منافذ شبكية مباشرة من العملية الخبيثة نفسها. يكشف المحللون أنه من المهم رصد وجود عمليات Chrome أو Edge في وضع headless، والتحقق من إطلاق المتصفحات واستغلال أوضاع التصحيح عن بعد أو Chrome DevTools Protocol.

إرشادات عملية للحد من المخاطر والمراقبة

  • راجع مؤشرات الاختراق المنشورة بشكل دوري وتحقق من وجود أي سلوك غير عادي يتعلق بChrome أو Edge في وضع headless.
  • قيد استخدام برامج الإدارة عن بُعد غير المصرح بها، وتحقق من المصادر التي تتيح حزم MSI كالتحديثات الرسمية لنظام Windows.
  • احذر من تثبيت حزم التحديث التي تصل عبر رسائل بريد إلكتروني غير موثوقة أو مكالمات هاتفية أو جلسات دعم عن بُعد.
زر الذهاب إلى الأعلى